Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
PHP. Практика создания Web-сайтов (второе издание). Авторы: Кузнецов М.В., Симдянов И.В. Программирование. Ступени успешной карьеры. Авторы: Кузнецов М.В., Симдянов И.В. PHP 5/6. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В. MySQL на примерах. Авторы: Кузнецов М.В., Симдянов И.В. Объектно-ориентированное программирование на PHP. Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум PHP

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум Структурный форум

тема: про сессии
 
 автор: ver1   (28.06.2009 в 15:21)   письмо автору
 
 

Привет всем! Народ помогите разобраться с сессиями.....Например если использовать только сессию ,то возможна ли подмена сессии,если возможна то как это предотвратить? Заранее спасибо.

  Ответить  
 
 автор: Skinhead1   (28.06.2009 в 15:42)   письмо автору
 
   для: ver1   (28.06.2009 в 15:21)
 

Возможен перехват сессии... Сессия по сути дела обычные куки, время жизни которых измеряется текущим сеансом. Ты авторизуешься, например на сайте, тебе устанавливается кука с именем SID и длинным значением, в папке tmp создается временный файл sess_значение_SID, куда и записываются данные сессии. Напиши такой код:
session_start();
$_SESSION['name'] = "test";
foreach ($_SESSION as $key=>$value){
echo $key.":".$value."<br />";
}
foreach ($_COOKIE as $key=>$value){
echo $key.":".$value."<br />";
}

  Ответить  
 
 автор: ver1   (28.06.2009 в 15:54)   письмо автору
 
   для: Skinhead1   (28.06.2009 в 15:42)
 

спасибо что ответили. Ну это ,то понятно что в куках устанавливается Значение и сид, а как сделать проверку на то что это тот самый сид а не другой....? Т.е. если перехватили куки...как это реализовать?Просто уже замучился по форумам рыскать ответ....

  Ответить  
 
 автор: Skinhead1   (28.06.2009 в 15:59)   письмо автору
 
   для: ver1   (28.06.2009 в 15:54)
 

Тут где-то тема есть как такое дело замутить с айпи... Но это дрочь короче, чтобы твою сессию никто не перехватил не переходи со своего сайта на подозрительные ссылки, содержащие &c=<script>document.write(что-то там)</script>

  Ответить  
 
 автор: ver1   (28.06.2009 в 16:01)   письмо автору
 
   для: Skinhead1   (28.06.2009 в 15:59)
 

Спасибо

  Ответить  
 
 автор: Skinhead1   (28.06.2009 в 16:07)   письмо автору
 
   для: ver1   (28.06.2009 в 16:01)
 

Мож решишь когда заняться, на некоторых сайтах, таких как вконтакте, переменная сид добавляется автоматически к любой ссылке, и если такому недотепе кинуть ссылочку на твой сайт, где у тебя есть сниффер, то можно потом перейдя по полученной ссылке (getenv('HTTP_REFERER')) стать этим несчастным, сменить ему пароль и написать на главной странице какую-нибудь гадость

  Ответить  
 
 автор: ;)   (28.06.2009 в 16:02)   письмо автору
 
   для: ver1   (28.06.2009 в 15:54)
 

Плохо рыскали
http://www.softtime.ru/forum/read.php?id_forum=1&id_theme=9050

  Ответить  
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования