![]() |
![]() |
![]()
Post
#1
|
|
Grupa: Zarejestrowani Postów: 853 Pomógł: 25 Dołączył: 27.08.2003 Skąd: Katowice Ostrzeżenie: (0%) ![]() ![]() |
ostatnio duzo myslalem o sesjach i tak sie zastanawialem, ktory sposob przekazywania zmiennych jest lepszy: przez cookies czy przez przekazywanie id sesji w adresie (url). jak wiadomo w tej pierwszej metodzie problem pojawia się gdy ktoś ma wyłączoną obsługę cookies, w tej drugiej gdy ktoś da adres strony (a w nim tez id) znajomemu. standardowe polaczenie tych dwoch metod nie likwiduje problemu drugiego. osobiscie mysle, ze stanowi to dosyc duza dziure w sytsemie i zastanawialem sie czy po prostu nie wymuszac na uzytkownikach wlaczania cookies (z jasnym wytlumaczeniem w jakim celu). co o tym sadzicie?
|
|
|
![]() |
![]()
Post
#2
|
|
Grupa: Zarejestrowani Postów: 853 Pomógł: 25 Dołączył: 27.08.2003 Skąd: Katowice Ostrzeżenie: (0%) ![]() ![]() |
Cytat(poligon @ 2004-11-21 14:13:27) Cytat(sopel @ 2004-11-21 12:36:11) Cytat(MoD @ 2004-10-30 15:24:33) A jak nie wywalisz prośby o ponowne zalogowanie i ktoś dostanie jego IP to się zdziwi (IMG:http://forum.php.pl/style_emoticons/default/smile.gif) nie rozumiem, na jakiej zasadzie ktos mialby dostac jego IP? Choćby z takiej że adres PI wróci do puli przydzielanych adresów... powiem szczerze, ze w tym momencie sie zgubilem i nie wiem o co chodzi. w moim rozumieniu to jest tak, ze ktos wchodzi na stronie, dostaje id sesji, jako sprawdzacz pobieram jego ip jako jedna ze zeminnych sesji. potem ten ktos wywoluja kolejna strone i sprawdzam czy ip przypisane do id jest to samo co wysylajacego zadanie. jesli nie to wyskauje prosba o ponowne zalogowanie. probelmem postawionym na poczatku byla kwestia dynamicznego ip i czy mozna wiec opierac sie na ip jako zabezpieczenia, skoro moze sie zmienic. wniosek byl taki, ze ip nie zmienia sie na tylo czesto, aby byl to bardzo powazny problem, uniemozliwiajacy zastosowanie ip do walidacji id sesji. |
|
|
![]() ![]() |
![]() |
Aktualny czas: 3.10.2025 - 06:12 |