2012-03-30 2 views

Antwort

7

Er kann die Sitzungs-ID trotzdem sehen, indem er die Cookies untersucht (bei deaktivierten Cookies wird es normalerweise als GET-Argument an jeden Link angehängt).

Also nein, er kann nichts Böses mit seiner eigenen Session ID tun.

+0

Auch erwähnenswert, dass PHP eine Session-ID in der URL hinterlassen kann, wenn Benutzer-Cookies deaktiviert sind und wenn 'session.use_only_cookies 1' und/oder' session.use_trans_sid 0' gesetzt sind. –

+0

Das ist, was ich mit "mit Cookies deaktiviert gemeint ist es ist in der Regel sogar an jeden Link als GET-Argument angehängt" – ThiefMaster

+0

Standard-Konfiguration in der Regel hängt es nicht in Abwesenheit von Cookies, da Benutzer Lesezeichen/Sende Links mit Sitzungs-IDs in ihnen. –

3

Ich glaube nicht, dass es ein großes Sicherheitsproblem geben würde, indem einem Benutzer seine eigene Sitzungs-ID angezeigt wird, da diese ID pro Besuch generiert wird. Solange diese Sitzungs-ID nicht an jemanden weitergegeben wird, gehört sie auch nicht dazu, Sie sollten gut sein.

Verwandte Themen