Session ID

Fragen zur Bedienung von phpBB 3.0.x, Probleme bei der Benutzung und alle weiteren Fragen inkl. Update auf die neuste phpBB 3.0.14 Version
Forumsregeln
phpBB 3.0 hat das Ende seiner Lebenszeit überschritten
phpBB 3.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 3.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf die neuste phpBB-Version, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Antworten
Benutzeravatar
Fred Galaxy
Mitglied
Beiträge: 4
Registriert: 21.11.2009 21:12

Session ID

Beitrag von Fred Galaxy »

Mir ist gerade aufgefallen, dass phpBB sessionIDs benutzt, jedenfalls entnehme ich der Adresse im Browser "sid=Zahlenkombination".

Ich experimentierte mal vor längere Zeit mit einem speziell für Handys entwickelten Forum. Da damals die meisten Handys Probleme mit cookies hatten, ging man dort den Weg ausschliesslich über die SessionID. Mir fiel damals auf, dass wenn zum Beispiel User A einen Forum Link direkt im Forum oder auf einer externen Seite postet und User B auf diesen von User A geposteten Link klickt, User B die ID von User A annimmt. Zum Zeitpunkt des Klicks auf den Link musste A natürlich noch eingeloggt sein. Das war natürlich richtig toll für mich, weil das richtig böse werden konnte, wenn der admin Links im Forum postet und plötzlich jeder User beim Klick auf diesen Link zum admin wurde. :D

Seit diesem Tag achte ich immer peinlich genau auf diese SessionIDs. :D

Wie verhält das sich bei phpBB? Ist es hier völlig unbedenklich, foreninterne Links zu posten. Die sessionID scheint aber auch nur auf Seiten an die Adresse angehangen zu werden, in der ich als User aktive Eingaben tätige (Admin-Menu und Verfassen von Beiträgen).

Aprospos Adresse, gibt es eine Möglichkeit "schöne" urls mittels mod rewrite einzustellen?

Grüsse
Fred Galaxy
o_spacy_o

Re: Session ID

Beitrag von o_spacy_o »

Hallo Fred,
bzgl. der Session ID sind mir bisher weder Forenbeiträge untergekommen, noch konnte ich dieses von Dir beschriebene Verhalten nachstellen.
In der Admin-Sicht unter Allgemein -> Sicherheit sollte der Punkt "Überprüfung der Sitzungs-IP" aktiviert sein. Desweiteren arbeitet phpbb mit cookies und diese liegen lokal. Also kein Grund zur Panik :lol:

Schöne URL's macht z.B. das hier http://www.phpbb-seo.com/

grüße spacy
Antworten

Zurück zu „[3.0.x] Administration, Benutzung und Betrieb“