我设置了一个脚本来为用户登录时创建会话。
然后根据登录时的用户名和密码会话,从用户表中获取用户权限级别以及其他一些字段。
然后我将用户权限和用户 ID 设置为会话。
然后,我使用用户 ID 根据他们的 ID 从其他表中选择内容。
这安全吗?有人可以强制更改会话并以某种方式从另一个用户那里获取数据吗?还是可以将大量数据(除了密码)设置到会话变量中?
干杯,我希望这是有道理的..只是回顾一下:
我可以将登录用户的用户 ID 设置到会话 cookie 中吗?有没有办法让某人更改 cookie 并尝试通过猜测他们的用户 ID 来查看其他人的数据?
干杯约翰