|
0 / 0 / 0
Регистрация: 06.08.2014
Сообщений: 4
|
|
Почему бы не заменить session_id, например, логином?06.08.2014, 17:18. Показов 1236. Ответов 12
Метки нет (Все метки)
Когда мы создаем сессию, на сервере генерируется случайный session_id который мы отправляем в куке. Почему бы нам не сделать представление пользователя серверу просто по логину? Ведь передача по не зашифрованному каналу и для session_id и для логина одинаково не безопасна. Объясните пожалуйста подробно.
0
|
|
| 06.08.2014, 17:18 | |
|
Ответы с готовыми решениями:
12
Скажите почему например флешка на 4 ГБ а на ней ёмкость всего 3.73 ГБ почему это так?
|
|
F́́́́́́́ŕ́́́́́́́é́́́ ́ak
260 / 224 / 109
Регистрация: 07.07.2014
Сообщений: 965
|
|
| 06.08.2014, 17:45 | |
|
krasnodar95, это еще один уровень безопасности.
По-умолчанию сессия не привязывается ни к IP-адресу, не к User-Agent. Соответственно если поменяем случайный идентификатор на логин пользователя, то злоумышленник зная логин пользователя - просто подставит его у себя в качестве идентификатора сессии и получит доступ. Тут вопрос не так надо ставить. А зачем вам менять идентификатор сессии?
1
|
|
|
0 / 0 / 0
Регистрация: 06.08.2014
Сообщений: 4
|
|
| 06.08.2014, 17:53 [ТС] | |
|
Я понимаю что сессия не привязывается к ip. Ну так ведь злоумышленник одинаково легко может получить как логин так и session_id, просто прослушивая трафик. Меня это интересует с точки зрения теории, насколько безопаснее session_id по сравнению с логином к примеру.
0
|
|
|
Native x86
6856 / 3789 / 1025
Регистрация: 13.02.2013
Сообщений: 11,861
|
||
| 06.08.2014, 17:55 | ||
Сообщение было отмечено krasnodar95 как решение
Решение
krasnodar95, а еще на одном сервере могут быть разные сервисы с повторяющимися логинами.
Добавлено через 1 минуту
0
|
||
|
0 / 0 / 0
Регистрация: 06.08.2014
Сообщений: 4
|
|
| 06.08.2014, 17:55 [ТС] | |
|
Вот это уже аргумент.
0
|
|
|
0 / 0 / 0
Регистрация: 06.08.2014
Сообщений: 4
|
|
| 07.08.2014, 22:11 [ТС] | |
|
То есть я так понял, мне вообще не составит сложности, прослушивая трафик, и перехватив session_id просто представиться тому же контакту как другой человек, если это не шифрованный канал?
0
|
|
|
Native x86
6856 / 3789 / 1025
Регистрация: 13.02.2013
Сообщений: 11,861
|
||
| 08.08.2014, 12:40 | ||
|
Причем, даже трафик не обязательно перехватывать, если на сайте есть XSS-уязвимость, то по этому принципу можно украсть логин даже у новозеландца.
0
|
||
|
50 / 40 / 5
Регистрация: 30.06.2010
Сообщений: 1,191
|
|
| 28.08.2014, 06:24 | |
|
Что лучше тогда в сессию записывать для проверки авторизации
0
|
|
|
Native x86
6856 / 3789 / 1025
Регистрация: 13.02.2013
Сообщений: 11,861
|
||
| 28.08.2014, 13:17 | ||
|
0
|
||
|
55 / 55 / 25
Регистрация: 03.08.2014
Сообщений: 258
|
|||
| 28.08.2014, 14:55 | |||
|
0
|
|||
|
Native x86
6856 / 3789 / 1025
Регистрация: 13.02.2013
Сообщений: 11,861
|
||
| 28.08.2014, 15:31 | ||
|
0
|
||
|
55 / 55 / 25
Регистрация: 03.08.2014
Сообщений: 258
|
|
| 28.08.2014, 15:36 | |
|
0
|
|
|
38 / 38 / 13
Регистрация: 22.07.2013
Сообщений: 197
|
|
| 01.09.2014, 10:38 | |
|
Да, с IP надо быть осторожнее, особенно если с телефонов заходят.
0
|
|
| 01.09.2014, 10:38 | |
|
Помогаю со студенческими работами здесь
13
Почему интеджеру присваиваю например 2'173'527'296 а он Почему на странице нет операций чтоб выбрать например + Почему перечисления enum объявляются в пространстве имен а не, например, в классе? Заменить табуляцию на 4 любых символа, например 4 нолика или 4 нижних подчеркивания При делении числа(например 5) на число (2) получается целый результат. Почему? Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
|||
|
Использование SDL3-callbacks вместо функции main() на Android, Desktop и WebAssembly
8Observer8 24.01.2026
Если вы откроете примеры для начинающих на официальном репозитории SDL3 в папке: examples, то вы увидите, что все примеры используют следующие четыре обязательные функции, а привычная функция main(). . .
|
моя боль
iceja 24.01.2026
Выложила интерполяцию кубическими сплайнами www. iceja. net
REST сервисы временно не работают, только через Web.
Написала за 56 рабочих часов этот сайт с нуля. При помощи perplexity. ai PRO , при. . .
|
Модель сукцессии микоризы
anaschu 24.01.2026
Решили писать научную статью с неким РОманом
|
http://iceja.net/ математические сервисы
iceja 20.01.2026
Обновила свой сайт http:/ / iceja. net/ , приделала Fast Fourier Transform экстраполяцию сигналов. Однако предсказывает далеко не каждый сигнал (см ограничения http:/ / iceja. net/ fourier/ docs ). Также. . .
|
|
http://iceja.net/ сервер решения полиномов
iceja 18.01.2026
Выкатила http:/ / iceja. net/ сервер решения полиномов (находит действительные корни полиномов методом Штурма).
На сайте документация по API, но скажу прямо VPS слабенький и 200 000 полиномов. . .
|
Расчёт переходных процессов в цепи постоянного тока
igorrr37 16.01.2026
/ *
Дана цепь(не выше 3-го порядка) постоянного тока с элементами R, L, C, k(ключ), U, E, J. Программа находит переходные токи
и напряжения на элементах схемы классическим методом(1 и 2 з-ны. . .
|
Восстановить юзерскрипты Greasemonkey из бэкапа браузера
damix 15.01.2026
Если восстановить из бэкапа профиль Firefox после переустановки винды, то список юзерскриптов в Greasemonkey будет пустым.
Но восстановить их можно так.
Для этого понадобится консольная утилита. . .
|
Сукцессия микоризы: основная теория в виде двух уравнений.
anaschu 11.01.2026
https:/ / rutube. ru/ video/ 7a537f578d808e67a3c6fd818a44a5c4/
|