Sigurnost sesije

Sigurnost sesije

offline
  • susok  Male
  • Novi MyCity građanin
  • Pridružio: 03 Sep 2009
  • Poruke: 23
  • Gde živiš: BH

Pozdrav!

Kad mi se korisnik loguje na sajt u session mu se spremi id (id iz mysql baze od korisnika)
$_SESSION['id_korisnika']=$sql['id_korisnika'];

i po tim provjeravam dali je korisnik logovan dali je administrator itd.

E sad mene zanima dali korisnici mogu promjeniti podatke spremljene u session, jer kad bi promjeno npr stavio id u session 1 imo bi pristup administraciji.



Registruj se da bi učestvovao u diskusiji. Registrovanim korisnicima se NE prikazuju reklame unutar poruka.
offline
  • Blood  Male
  • Ugledni građanin
  • Pridružio: 26 Jul 2003
  • Poruke: 384
  • Gde živiš: Beograd

To se tako ne radi.
U sesiji cuvaj username i hashovan password, a onda pri svakom reloadu stranice, kroz kod proveri da li dati username i password ima admin privilegije i da li je uopste ulogovan sa dobrim user-om i password-om. Na taj nacin, iako uspe da promeni vrednosti sesije, jedino sto moze da se desi je da se izloguje.

Generalno korisniku nikada ne treba verovati, i samim tim nikada ne treba tako bitne stvari cuvati na mestima dostupne korisniku..



Ko je trenutno na forumu
 

Ukupno su 2068 korisnika na forumu :: 17 registrovanih, 1 sakriven i 2050 gosta   ::   [ Administrator ] [ Supermoderator ] [ Moderator ] :: Detaljnije

Najviše korisnika na forumu ikad bilo je 20624 - dana 04 Apr 2026 04:18

Korisnici koji su trenutno na forumu:
Korisnici trenutno na forumu: Citalac, Draganeli, Gogi_avio, Jager715510, Jozo74, kutija11, larix, LostInSpaceandTime, Naj-Turs, nenad81, Ognjen D., Solunac na steroidima, superwhy, Szigetwar, vaci, Vlad000, Vojo06