Hallo.
Mij is vertelt dat het onveilig is om in een inlog systeem alleen een sessie te gebruiken met de accountnaam om de gebruiker te indentifiseren.
De rede die diegene vertelde waarom het onveilig was, was omdat sommige techneuten de sessies kunnen veranderen en dus hun sessie accountnaam veranderen naar een andere gebruiker, waarnaar de server dan denkt dat ze ingelogt zijn.
Nu las ik gister avond in een boek dat sessies op de server staan opgeslagen en dat alleen de sessie id in de browser als een cookie staat.
Is het echt nodig om je sessies goed te beveiligen of hoef dat niet omdat ze toch op de server staan?
Groetjes, Remi1995.
Mij is vertelt dat het onveilig is om in een inlog systeem alleen een sessie te gebruiken met de accountnaam om de gebruiker te indentifiseren.
De rede die diegene vertelde waarom het onveilig was, was omdat sommige techneuten de sessies kunnen veranderen en dus hun sessie accountnaam veranderen naar een andere gebruiker, waarnaar de server dan denkt dat ze ingelogt zijn.
Nu las ik gister avond in een boek dat sessies op de server staan opgeslagen en dat alleen de sessie id in de browser als een cookie staat.
Is het echt nodig om je sessies goed te beveiligen of hoef dat niet omdat ze toch op de server staan?
Groetjes, Remi1995.