2012-03-30 59 views

回答

7

他可以通過檢查cookie來查看會話ID(禁用cookies通常甚至會將其作爲GET參數附加到每個鏈接上)。

所以不行,他不能用自己的自己的會話ID做任何壞事。

+0

另外值得一提的是,如果用戶的Cookie被禁用並且設置了session.use_only_cookies 1和/或session.use_trans_sid 0,PHP可以在URL中追蹤會話ID。 – 2012-03-30 12:11:30

+0

這就是我的意思,「禁用cookies通常甚至會將其作爲GET參數附加到每個鏈接」 – ThiefMaster 2012-03-30 12:51:47

+0

默認配置通常不會在沒有cookie的情況下追加它,因爲用戶可能會在其中使用會話ID進行書籤/傳輸鏈接。 – 2012-03-30 14:18:47

3

我不認爲會出現一個重大的安全問題,通過顯示用戶自己的會話ID,因爲此ID是每次訪問生成。只要該會話ID沒有提供給其他人,它也不屬於你,你應該很好。