Gruß leute,
ich suche eine sichere möglichkeit session hijacking zu verhindern.
Dieser Schutz sollte nicht über Cookies und auch nicht über die IP laufen.
ps.
Mein System übergibt die Session über die URL
(http://xxx.xxx/xxx.php?sid=xxx)
Session läuft über db server.
Danke
session hijacking verhindern
-
- Mitglied
- Beiträge: 52
- Registriert: 22.06.2006 16:10
- StarWolf3000
- Mitglied
- Beiträge: 1019
- Registriert: 25.07.2005 10:20
- Wohnort: Stolpen
- Kontaktdaten:
per .htaccess:
oder per ini_set():
damit kann auf in URL's gespeicherte Sessions nicht zurückgegriffen werden
Code: Alles auswählen
php_flag session.use_trans_sid 0
Code: Alles auswählen
ini_set("session.use_trans_sid", "0");
MOD-Einbauhilfe und Installationen über ICQ, TeamSpeak 2/3 und TeamViewer. Support nur im Forum, eingeschränkt per TeamViewer, aber nicht mehr per PN! • KB:knigge
- larsneo
- Mitglied
- Beiträge: 2622
- Registriert: 07.03.2002 15:23
- Wohnort: schwäbisch gmünd
- Kontaktdaten:
Re: session hijacking verhindern
du kannst die session beispielsweise an den useragent binden. ein session_regenerate bei wichtigen aktionen sollte darüberhinaus selbstverständlich sein.deathcakeman hat geschrieben:ich suche eine sichere möglichkeit session hijacking zu verhindern.
Dieser Schutz sollte nicht über Cookies und auch nicht über die IP laufen.
das ist sicherheitstechnisch (und auch in bezug auf SEO) schrott.Mein System übergibt die Session über die URL
(http://xxx.xxx/xxx.php?sid=xxx)