connexion et usage de session/cookie
Posté : 03 mai 2009, 05:19
Bonjour,
je vais utiliser des sessions d'identifaction pour la navigation sur mon site, et j'ai besoin d'être d'info sur la sécurité à ce niveau.
Quand on veut se connecter, je vérifie que couple login/mdp correspond à une entrée dans la base, puis je créé une session. Je sais pas si c'est utile de vérifier sur chaque page que les données en session correspondent toujours aux identifiants en bdd (donc une requête à faire à chaque fois pour ça). Un membre (ou un hacker
) a t-il une possibilté quelconque de voir le contenu de $_SESSION ? Car pourquoi pas récupérer l'intégralité des infos du membre à la connexion, ça permet d'économiser une ou plusieurs requêtes (si le membre veut consulter son profil il aura déjà tout), ou bien c'est risqué mais qu'est ce que ça change.
Par ailleurs si le visiteur veut utiliser un cookie pour se connecter automatiquement à l'avenir, que dois je stocker dans ses cookie car je crois qu'on doit exclure le stockage de login et mdp dans les cookie. De plus, je pense que par rapport à ça il faut vérifier toutes les pages car si le visiteur atterit directement sur une page membre, je dois être en mesure à chaque fois de vérifier que ses cookies sont justes (donc une requete par page pour ça)
Qu'en pensez vous?
je vais utiliser des sessions d'identifaction pour la navigation sur mon site, et j'ai besoin d'être d'info sur la sécurité à ce niveau.
Quand on veut se connecter, je vérifie que couple login/mdp correspond à une entrée dans la base, puis je créé une session. Je sais pas si c'est utile de vérifier sur chaque page que les données en session correspondent toujours aux identifiants en bdd (donc une requête à faire à chaque fois pour ça). Un membre (ou un hacker
Par ailleurs si le visiteur veut utiliser un cookie pour se connecter automatiquement à l'avenir, que dois je stocker dans ses cookie car je crois qu'on doit exclure le stockage de login et mdp dans les cookie. De plus, je pense que par rapport à ça il faut vérifier toutes les pages car si le visiteur atterit directement sur une page membre, je dois être en mesure à chaque fois de vérifier que ses cookies sont justes (donc une requete par page pour ça)
Qu'en pensez vous?