Visualizzazione risultati 1 fino 11 di 11

Discussione: [php] Si possono leggere i valori delle sessioni?

  1. #1
    L'avatar di radiodelmomento
    radiodelmomento non è connesso AlterGuru
    Data registrazione
    09-09-2010
    Messaggi
    1,075

    Question [php] Si possono leggere i valori delle sessioni?

    Ciao ragazzi volevo sapere se si possono leggere i valori delle sessioni, ad esempio se creo $_SESSION['sessione'] l'utente può vedere il nome della sessione?
    Un'altra cosa: per sicurezza, se un utente individua il nome della sessione può entrare con qualsiasi nome accedendo da un form creato da lui dove mette solo l'username?
    Grazie.

  2. #2
    Guest

    Predefinito

    No.

    $_SESSION non è possibile leggerlo lato client, a meno che non ci sia qualche funzione che stampa dei valori della sessione in base a devi valori passati tramite $_REQUEST ($_GET o $_POST) o $_COOKIE.

    Se non hai niente di simile, non devi preoccuparti.


  3. #3
    L'avatar di radiodelmomento
    radiodelmomento non è connesso AlterGuru
    Data registrazione
    09-09-2010
    Messaggi
    1,075

    Predefinito

    Grazie, ma se un utente individua il nome della sessione può entrare con qualsiasi nome accedendo da un form creato da lui dove mette solo l'username?
    Grazie ancora, ciao!

  4. #4
    L'avatar di alemoppo
    alemoppo non è connesso Staff AV
    Data registrazione
    24-08-2008
    Residenza
    PU / BO
    Messaggi
    22,683

    Predefinito

    Se un utente individua il SID (molto, molto difficile), potrebbe entrare nella "sessione" di un altro utente: quello che ha quella sessione. Quindi, entra con il suo nick.

    Ciao!

  5. #5
    L'avatar di radiodelmomento
    radiodelmomento non è connesso AlterGuru
    Data registrazione
    09-09-2010
    Messaggi
    1,075

    Predefinito

    OK allora assegno alla sessione un nome difficile e sono a posto... grazie mille!
    Ultima modifica di alemoppo : 15-06-2011 alle ore 13.59.56

  6. #6
    L'avatar di alemoppo
    alemoppo non è connesso Staff AV
    Data registrazione
    24-08-2008
    Residenza
    PU / BO
    Messaggi
    22,683

    Predefinito

    nono: il nome non centra. Il SID è un'altra cosa... di default, è generato automaticamente.

    p.s: scusa, avevo editato il tuo messaggio

    Ciao!
    Ultima modifica di alemoppo : 15-06-2011 alle ore 14.01.27

  7. #7
    Guest

    Predefinito

    E' quello che ti dicemmo nell'altro post: non mettere dati sensibili, quindi questo implica anche di non mettere dati che possono far risalire alla sessione del login dell'utente e controlla sempre le SQL Injection (mysql_real_escape_string()) e le XSS (htmlspecialchars()) dato che basta una riga di codice per "rubare" il Cookie del mal capitato.


  8. #8
    L'avatar di radiodelmomento
    radiodelmomento non è connesso AlterGuru
    Data registrazione
    09-09-2010
    Messaggi
    1,075

    Predefinito

    Scusate, non ho capito l'ultima parte del discorso.
    Se ho ben capito: per accedere con un altro nome utente, un furbetto deve sapere sia il SID che il nome della SESSIONE. Quindi io assegnerei alla SESSIONE un nome difficile, cosicché non possano entrare anche sapendo il SID dell'utente.
    Se ho sbagliato, ditemi cosa.
    Il cookie non c'entra, infatti in quello metto ad esempio la stringa abcd criptata.
    Grazie, ciao.

  9. #9
    Guest

    Predefinito

    SID è una sessione (precisamente chiamata PHPSESSID) che viene settata al momento del collegamento col server.
    Infatti, viene settato un cookie che serve a dire al server di mantenere la connessione e questa sessione, fino al momento in cui non si chiude la pagina col browser.


  10. #10
    L'avatar di alemoppo
    alemoppo non è connesso Staff AV
    Data registrazione
    24-08-2008
    Residenza
    PU / BO
    Messaggi
    22,683

    Predefinito

    Citazione Originalmente inviato da radiodelmomento Visualizza messaggio
    un furbetto deve sapere sia il SID che il nome della SESSIONE
    Deve sapere soltanto il SID.

    Ciao!

  11. #11
    L'avatar di radiodelmomento
    radiodelmomento non è connesso AlterGuru
    Data registrazione
    09-09-2010
    Messaggi
    1,075

    Predefinito

    Perfetto capito tutto, grazie mille.
    Morale della favola: sapendo il nome di una sessione non si può fare niente :-)

Regole di scrittura

  • Non puoi creare nuove discussioni
  • Non puoi rispondere ai messaggi
  • Non puoi inserire allegati.
  • Non puoi modificare i tuoi messaggi
  •