[]

Cookie (bu işlem güvenli olur mu?)

şimdi arkadaşlar beni hatırla cookie'si yapacağım. sorum şu:

- kullanıcı giriş yaptıktan sonra sitemde çeşitli sessionlar alıyor.

- $_SESSION["id"]; de bunlardan biri.

- cookie yaparken önce $_SESSION["id"] ile uyeler veritabanımdan mevcut id'li üyenin kullanıcı adı ve şifresini çekeceğim(şifre, karmaşıklaştırılmış halde tabi) ardından bunları cookie'ye atacağım setcookie ile.


- kullanıcı siteye bir daha uğradığında, cookie'si varsa, cookie'deki kullanıcı adı ve şifreyi çekeceğim, eğer veritabanımdaki ile eşleşirse oturum açacağım otomatik olarak.

burada her şeyin kilidi $_SESSION["id"] oluyor tabi. session değiştirilebiliyor mu? örneğin bir üye gidip bir yöntem ile $_SESSION["id"]'sini kafasına göre bir rakam yaparsa, başak bir üyeyle oturum açar. bu da güvenlik sorununa neden olur.

başka alternatif var mı?

 
yani adam kendi kullanıcı adı ve şifresiyle giriş yapıyor.
$_SESSION["id"] = 3 olarak atanıyor.

ardından bu adam çeşitli işlemler yaparak $_SESSION["id"] = 5 yapıyor ve artık 5 numaralı id'ye sahip kullanıcının cookie'sine sahip.

yani böyle bir şey yapabilmesi mümkün öyle mi? o zaman session id ile bu işi götürmemem gerekiyor


edit: ya da uye veritabanına yeni bir sütun açayım. ve her yeni giriş yapıldığında (cookie'siz, elle) oraya çoook rastgele bir değer atasın. o değeri de session'a atayım. ve yukarıdaki kodda $_SESSION["id"] ile birlikte $_SESSION["rastgele"] yi de kontrol ettireyim.
  • tchuck  (07.09.12 11:07:18 ~ 11:18:26) 
kullanıcı tarafında tutulan sadece session id'dir. (senin belirlediğin değişken değil bu.)
session değişkenleri de (değiştirilmediyse) server tarafında tutulur. senin atayacağın $_SESSION['id'] 'yi değiştiremez yani.
ama kullanıcı nick ve hash'lenmiş şifresini direkt kullanıcıdan almak (cookie olarak olsa da) güzel bir iş değil. şu cevap işinize yarar heralde:
stackoverflow.com
  • yvandal  (07.09.12 12:31:06) 
1
buraya yazılanların hakları Sir Anthony Hopkins'e aittir.
yazan eden compumaster, ilgilenen eden fader
modere edenler angelus, Artibir, aychovsky, baba jo, basond, compumaster, deckard, duyulmasi gerektigi kadar, fader, fraise, groove salad, kahvegibi, kaymaktutmayansicaksut, kibritsuyu, monstro, pandispanya, robin, ron dennis
bu sitede yazılanların hiçbiri doğru değildir. site içeriği küçükler için sakıncalı olabilir. yazılardan yazarları sorumludur. kaynak göstermeden alıntılanamaz. devlet tarafından atanmış bir kurumun internet üzerinde kimin hangi bilgiye ulaşıp ulaşamayacağına karar vermesi insan haklarına aykırıdır. web siteleri kullanıcıların istekleri doğrultusunda bağlandıkları yerlerdir. kullanıcılar isterlerse bir web sitesine bağlanmayabilirler. bu güçleri ve imkanları mevcuttur. bir kullanıcı bir siteye bağlanmak istiyorsa bu onun tercihi ve hakkıdır. bağlanmak istemiyorsa bu yine onun tercihi ve hakkıdır. halkın kendisine hizmet etmesi için görevlendirdiği kurumlar hadlerini aşıp halka neye ulaşıp ulaşmayacağını bilmeyen cahil cühela muamelesi edemezler. ebeveynlerin çocuklarını sakıncalı içeriklerden koruması için çok sayıda bedava ve ücretli yazılım mevcuttur. bu yazılımlar bir web tarayıcısını kullanmaktan daha karmaşık teknik bilgi gerektirmemektedir. devletin milletini küçük düşürmesi ve ebleh yerine koyması yasaktır. Skimlinks ile linkler üzerinden yönlendirme payı alınmaktadır.