我对如何保护PHPSESSID真的很无能为力。 session_id的值是否来自PHPSESSID?如果session_id受到损害,那将是灾难性的。有人有什么想法吗?
答案 0 :(得分:3)
以下是PHP手册中的文章,它解释了PHP中的会话安全性:link
保护会话的最有效方法可能是在您的网站上启用SSL并强制在Cookie中存储会话ID。然后cookie将被加密,因为它们将被传递到您的网站,这应该保证足够的保护。
答案 1 :(得分:2)
你可以使用HTTPS作为RaYell说,但如果你买不起证书,有一些方法可以保证会话,即使使用HTTP:
请记住,这些建议不会阻止会话劫持。它们将大大降低风险,但除非您使用HTTPS,否则总会存在风险。
答案 2 :(得分:0)
session_id存储在用户系统的cookie中。保护它不确定你的意思。