Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
Самоучитель MySQL 5. Авторы: Кузнецов М.В., Симдянов И.В. Объектно-ориентированное программирование на PHP. Авторы: Кузнецов М.В., Симдянов И.В. MySQL 5. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В. Социальная инженерия и социальные хакеры. Авторы: Кузнецов М.В., Симдянов И.В. MySQL на примерах. Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум PHP

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум Структурный форум

тема: Безопасность сессий
 
 автор: buka   (17.05.2007 в 21:08)   письмо автору
 
 

Привет всем

Вообщем есть сайт, там авторизация по механизму сессий. Когда человек заходит на сайт, ему сразу выдается индификатор сессии, потом ему надо авторизоваться. Авторизация проходит через HTTPS протокол, но новый индификатор сессии пользовутлю не дается, просто выдается пароль и имя. Получается смысл HTTPS пропал, тк индификатор сессии передали в открытом виде а начале, когда чел зашел на сайт ? Прав ли я ?

Спасибо заранее

   
 
 автор: Valick   (17.05.2007 в 21:21)   письмо автору
 
   для: buka   (17.05.2007 в 21:08)
 

Пока пользователь не прошёл регистрацию, этим идентификатором сессии делать нечего, лишь после прохождения регистрации регистрируется переменная сеанса... вот теперь можно воровать идентификатор.

   
 
 автор: mefestofel   (17.05.2007 в 21:22)   письмо автору
 
   для: Valick   (17.05.2007 в 21:21)
 


вот теперь можно воровать идентификатор

:-))

   
 
 автор: Trianon   (17.05.2007 в 21:32)   письмо автору
 
   для: buka   (17.05.2007 в 21:08)
 

кто ж Вам злобный буратино? Выдавайте его позже. уже в https

   
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования