我目前正在做一个小的即时通讯项目。到目前为止,一切都进行得很顺利。
唯一的问题是安全性。当有人登录时,会设置2个cookie。
1) Name: loggedin; Value: {username}
2) Name: mvc; Value: {userSecretKey} <-- pretty useless这些是我使用的cookie,以便我可以设置下一页。然而,我相信有一种更好的方法来做到这一点。不,我不想使用会话,因为我有一个“记住我”的功能。
有些人可以自己设置cookie并“登录”,而不是真正登录。
设置它的更好方法是什么?也许是什么换钥匙的事?
发布于 2013-06-12 09:55:18
我建议将PHP Sessions与纯用于记住我功能的cookie一起使用。你可以这样设置它:
干杯!
发布于 2013-06-11 11:14:55
你仍然可以使用PHP会话,即使有‘记住我’的功能。您只需使用用户in或用户名设置cookie,然后,如果他们没有登录并且cookie存在,则从cookie中读取他们的信息并将其登录。
让您的逻辑检查用户是否已登录,检查已登录用户的活动会话。如果不存在,则重定向用户登录。在您的登录逻辑中,检查是否设置了“记住我”cookie。如果是,请使用cookie让用户登录。如果cookie不存在,请在表单中提供日志。
对于安全位,您可以使用get在用户登录时重置的密钥。这是可劫持的吗,是的,但如果你不断改变密钥/令牌,劫持的窗口应该很小。
https://stackoverflow.com/questions/17035811
复制相似问题