Custom session handler és setcookie (Set-Cookie header kétszer jelenik meg)
Sziasztok!
Úgy tünik, ma sok kérdésem van. :) Helyzet a következö:
Írtam egy custom session handler-osztályt. Namost, mivel elég komplex rendszert írok, ezért szeretném, ha a be- és kimenet külön osztály vezérelné (IOhandler).
Sajnos a custom session handler ellenére is automatikusan kiküldi a cookie-kérést a session_start(). Ezt mutatja az, hogy két külön Set-Cookie-header van, ha megnézem a kimenetet a böngészön.
Kérdésem: rá lehet venni a PHP-t arra, hogy ne küldjön ki magától cookie kérést?
Köszi
ProClub
■ Úgy tünik, ma sok kérdésem van. :) Helyzet a következö:
Írtam egy custom session handler-osztályt. Namost, mivel elég komplex rendszert írok, ezért szeretném, ha a be- és kimenet külön osztály vezérelné (IOhandler).
Sajnos a custom session handler ellenére is automatikusan kiküldi a cookie-kérést a session_start(). Ezt mutatja az, hogy két külön Set-Cookie-header van, ha megnézem a kimenetet a böngészön.
Kérdésem: rá lehet venni a PHP-t arra, hogy ne küldjön ki magától cookie kérést?
Köszi
ProClub
session save handler
--------
Poetro
RTFM: session.use_cookies
Köszönöm. :)
Egyébként a Session cookie-knál mi lenne biztonságosabb?
ProClub
Session Cookie
Ui: létezik szerkesztés link is ám, nem kell újra beküldeni a javított változatot (mármint ha csak helyesírási hibát javítasz).
--------
Poetro
:)
Session-röl: eszem ágában sincs bármiféle adatot a felhasználónál tárolni. :) A bejelentkezésenként új SID jó ötlet, köszi, szerintem, alkalmazni fogom, de igazából nem tárolok olyan iszonyatosan hétlakatos titkokat. :)
ProClub
új session id
Akkor teljesen felesleges minden oldallekéréskor új munkamenet-azonosítót generálni. Csak lassabban fog letöltődni az oldalad.
"A szerkesztés linket használtam, mégis újra bepakolta."
Én úgy vettem észre, hogy csak azokat a hozzászólásokat szerkeszthetem, amikre még nem válaszoltak.
"Egyébként a Session cookie-knál mi lenne biztonságosabb?"
https és védett süti
oldallekérés != bejelentkezés
Minden kéréskor váltogatni a sessionidt amúgy sem túl bölcs dolog, hiszen ha a támadó mégis megszerzi a sessionid-t, akkor egy oldallekéréssel teljesen kizárja a megtámadott felhasználót. Ilyesmi funkciót úgy érdemes csinálni, hogy generálsz kérésenként egy változó azonosítót, amit lementesz sessionbe, és belerakod az oldalba is, és a válaszban ellenőrzöd az azonosító meglétét.
A védett süti mit fed? Így még nem hallottam.
Felhő
A forrás ;-)
Munkamenet kezelés biztonsági kérdései
Felhő