Sicurezza delle sessioni di PHP
Salve,
girovagando nel web casualmente mi sono inceppato su un articolo dove si parlava dei problemi di sicurezza delle sessioni, cosi ho lasciato perdere ciò che stavo facendo ed mi sono messo ad approfondire il problema delle sessioni.
Ho capito che molti utenti che hanno i cookie disabilitati e per questo la sessione non parte ma per risolvere basta inviare la giusta querystring (pagina.php?PHPSESSID=dati_sessione), però ho anche letto che sia la querystring che il cookie contenente il codice sessione potrebbero essere intercettati e superati, quindi ora mi sono messo a cercare (anche nel forum) se potrebbero scoprire il codice che viene memorizzato in $_SESSION['nome_sessione_captcha_in_md5'] ma purtroppo non ho trovato nulla (o quasi, ho trovato questo http://forum.it.altervista.org/php-m...sioni-php.html ma non mi è stato molto d'aiuto) quindi ora voglio porvi la domanda:
Se io memorizzo in una sessione (che ha il nome sessione in md5) e (per tagliare la testa al toro) la invio a pagina.php?PHPSESSID=<!--SID--> può essere rintracciata e superata.