由于默认设置/tmp
通常对共享主机中的所有帐户开放,因此通常建议使用session.save_path
并设置不同的位置。
是否假设一个更好的位置在/home/username/example_session_tmp/
只要它不在/home/username/public_html/
?
如果是这样,万一黑客能够注入脚本public_html
并阅读,那是否仍然容易受到攻击../example_session_tmp/
?还是这是唯一的方法,并且通常假设您的网站不受脚本注入的影响?
注意:数据库会话处理程序是一个替代选项,但我们假设它是不可能的。