想用cookie做登录认证和登录状态保存,
参考了下wordpress 和discuz的代码,有几个不看不明白的问题请教下大家
1. 假设管理员的cookie被别人非法获取了,怎么避免非法获取cookie的人进一步获取登录状态?
2. wordpress 的登录是将 管理员名 + cookie到期时间 + 密钥 做hmac加密后存放在cookie里,而这里的密钥要求一个唯一随机的字符串 ,我知道这样别人在不知道密钥的情况下是无法伪造登录cookie的,但是这个密钥并不能 解决 问题1 吧??
3.如果将密钥设置为 一个变量 即:随机的字符串+客户端ip+客户端浏览器信息 这样是不是可以解决 问题1 ??
可能说的不大清楚,希望有研究过 cookie验证登录方式的朋友赐教:)
培训新闻
- 北京隆重推出“先就业,后付费”,LAMP就业班...
- 青岛PHPChina培训中心第二期就业寒假班热招
- 唐山PHPChina授权培训中心首期就业班开始热招...
- 广州多迪,零起点,四个月培养高级工程师,包...
- 大连开沅教育(PHP大连中心)12月LAMP项目实...
- 济南第九期LAMP实训就业班冬节火热报名中
- 西安PCTI-5期业余班热招中......
- 上海LAMP一期实战精英班11月27日开班啦~~~~~...
热点专题
网站特别推荐
- LAMP兄弟连最新开班报道
- 北京隆重推出“先就业,后付费”,LAMP就业班...
- 青岛PHPChina培训中心第二期就业寒假班热招
- 唐山PHPChina授权培训中心首期就业班开始热招...
- 广州多迪,零起点,四个月培养高级工程师,包...
- PHP考试认证问题
- 大连开沅教育(PHP大连中心)12月LAMP项目实...
- 福州厦门什么时候有开培训班
- 济南第九期LAMP实训就业班冬节火热报名中
- 西安PCTI-5期业余班热招中......
社区精华
- alee简说OOP插件机制 < 未完待续 >
- mutou_wu我说PHPer的水平区分
- leehui1983MYSQL开发实用知识集合(暂告一段落...
- laruence深入理解PHP原理之文件上传
- peacock【重点推荐】一款专业级Web开发工具






最新回复
需要修改、删除等操作 再用cookie记录的用户名和密码,查询数据库后保存session。
疑惑:
这样保存session,大量应用会不会加重服务器负担?session设置时间过短又造成频繁查询。
[ 本帖最后由 asu530 于 2008-10-8 02:42 编辑 ]
是记录在线,用户动作的..