这是场景:
在每个非购物车页面上都会生成一个新的 md5(rand()) 会话变量。然后将此变量插入到购物车链接的 url 中。单击购物车链接将是用户从 http 转移到 https 的点,因此我知道这是一项确保安全的关键交易,以防止中间人将自己注入服务器和用户之间。
为了访问购物车,当前会话变量必须匹配 url 中的字符串(例如“/shopping_car_url/{random_string}/”),否则会发送 404 错误。
- 只要会话不受影响,这是否应该有效?
- 使用 POST 变量(或在会话和帖子中使用相同或不同的随机字符串)是否会同样有效或更有效(或无效)?
- 如果这是有效的,那么通过其余的购物车编辑/结帐过程做同样的事情是否有任何好处,或者这是否毫无意义,因为此时用户已经连接到 SSL?