|
|
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
Если в базе найден пользователь с паролем я записываю сессию Код: php 1. На страницах я проверяю так: Код: php 1. 2. 3. 4. правильно ли написан код, или это легко взломать? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 06.07.2012, 21:12:08 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
да вроде. Читайте про sql/xss инъекции, дабы предотвратить несанкционированный доступ. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 06.07.2012, 21:15:03 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
Подобрать SID не получится? не исключаю вариант подмены кукисов хотя сессии тут будут короткими кстати какое время жизни сессии по умолчанию в php? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 06.07.2012, 21:27:34 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
поглядите в конфиге, откуда другим то знать, что у вас там за сборка и т.д. ну подмените кукисы на моем аккаунте gmail, я жду..) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 06.07.2012, 21:30:38 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
все я разобрался в гугле в сессии хранится ключ ip адреса и юзерагента скорее всего и проверяется, а мой вариант выше ничего не хранит взломать вариант выше вероятность довольно высока если пользователей будет 1000 000 думаю такой вариант вконтакте явно не используют ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 06.07.2012, 21:48:13 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
авторв гугле в сессии хранится ключ ip адреса и юзерагента скорее всего и проверяется в сессии может храниться хоть имя отца и матери - ключевое слово в сессии ! сессионная кука - ключ к информации! Код: php 1. - при каждом запросе ид сессии будет новым и, пользователь, который вылетел из сессии может предположить, что его кука у другого... механизм блокировки врага - смена пароля (как пример, или GUID, или ещё что), который при каждом запросе запрашиваем у БД и сверяем с сессионным значением! IP хранить\сравнивать ИМХО глупо - есть люди с динамик IP - что делать им? юзерагент - может и да - минимум будет! вообще тема просторна и интересна - серебрянной пули естественно нету - но твой вариант слишком простяцкий - уж извини ;) P.S. подумалось - а роли в твоей прожке не булут использоваться? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 06.07.2012, 22:11:02 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
Можно завязывать не на конкретный айпи, а на сеть класса Д скажем. Юзер агент даст дополнительный бонус в безопасности, особенно если в случае его не совпадения сессию убивать. Посчитайте число возможных вариантов GUID, ваш миллион там рядом не лежал. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 06.07.2012, 22:15:27 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
Если кому-то покажется мало, никто не запрещает генерировать свой, хоть 256 знаков впихайте. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 06.07.2012, 22:15:55 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
авторМожно завязывать не на конкретный айпи, а на сеть класса Д скажем. да-да! proxy, wifi and etc! обсуждалось 1к раз! узнать реальный IP клиента дело не всегда простое и, не всегда клиент с др. IP не тот же клиент, что был раньше... проблемы 2-е 1 - узнать , что твоя кука стала достоянием др. человека! 2 - кикнуть врага из своей авторизации! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 06.07.2012, 22:42:38 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
session_regenerate_idпроблемы 2-е 1 - узнать , что твоя кука стала достоянием др. человека! 2 - кикнуть врага из своей авторизации!ИМХО первое обнаруживается только в виде следов деятельности. Вряд ли раньше можно заметить, если постоянно не мониторить сессии. Второе достаточно просто решается когда куки хранятся в базе - убить все активные авторизации пользователя. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 06.07.2012, 23:35:47 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
авторИМХО первое обнаруживается только в виде следов деятельности. Вряд ли раньше можно заметить, если постоянно не мониторить сессии. http://php.net/manual/en/function.session-regenerate-id.php автор4.3.3 Since then, if session cookies are enabled, use of session_regenerate_id() will also submit a new session cookie with the new session id. то есть, если мы авторизованы и сидим в своей авторизованой сессии и, со следующим запросом вылетаем из авторизации - то, вероятно кто-то другой уже перегенирировал ид нашей сессии и, мы со своим ид уже устарели. Каковы наши действия? авторВторое достаточно просто решается когда куки хранятся в базе - убить все активные авторизации пользователя. чувствую руку администратора ;) я сидел в 24:00 в авторизованной сессии и, вылетел!!! пишу письмо админу?! (он же не спит ;) - тот открывает БД и "убивает все активные авторизации пользователя" (С) (то есть меня ;) м.б. мне легче побырому залезть в акк и поменять пароль?! ;) Усложнить жизнь чужому от воровства конечно же как и говорили (мну в том числе) 1 юзерагент - может и да - минимум будет! 2 http (s) 3 что нибудь ещё P.S. кстати, все эти мероприятия относятся к авторизации пользователя при помощи сессионной куки! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 06.07.2012, 23:58:24 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
самозабанься за тупость плз. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.07.2012, 01:09:31 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
session_regenerate_idпишу письмо админу?!Если лень авторизоваться и нажать кнопку "убить сессии" - то да. Админ прочтет Ваше письмо через пару дней (сегодня пятница, впереди выходные, значит, в понедельник) и [возможно] ответит что Вам надо нажать кнопочку. Или отправит читать FAQ. session_regenerate_idм.б. мне легче побырому залезть в акк и поменять пароль?! ;)Сессии от этого сами не убиваются. Обсуждалось. В поиск. И, да, вдруг Вы не в курсе. В общем случае добропорядочный пользователь может быть вполне легитимно залогинен с нескольких браузеров (или девайсов). Сессия будет одна или две-три-пять? ;-) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.07.2012, 01:22:24 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
авторЕсли лень авторизоваться и нажать кнопку "убить сессии" - то да. я, конечно, не много где авторизуюсь, но! в тех местах (даже в инет-банках! ;) кнопка "убить сессии" - как-то отсутствовала (only exit)! авторСессии от этого сами не убиваются. Обсуждалось. В поиск. а сессия тут и нипричём. запрос клиент-сервер - сравнивается хэш имени-пароля (например) из сессии с БД - как бэ всё. авторВ общем случае добропорядочный пользователь может быть вполне легитимно залогинен с нескольких браузеров (или девайсов). Сессия будет одна или две-три-пять? ;-) и что? сколько браузеров - столько сессий - где подвох? каждая сессия будет работать вполне себе автаномно! ??? авторсамозабанься за тупость плз. откуда вообще столько негатива? или как всегда - ни о чём? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.07.2012, 01:49:56 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
ни о чем - это ты. сплошная вода и "Мне кто то что то говорил" ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.07.2012, 02:00:54 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
Модератор: ScareCrow session_regenerate_id Постарайтесь обойтись без флуда и троллинга. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.07.2012, 02:24:47 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
теперь лезем в инет и читаем что нормальные люди делают чтобы такого не произошло. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.07.2012, 13:39:36 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
какого такого?! Кражи сессионной куки? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.07.2012, 13:48:35 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
session_regenerate_idкакого такого?! Кражи сессионной куки? ну это самый первый вариант. когда поймем еэтот рассмотрим все остальные. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.07.2012, 13:57:49 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
ты такая милая! ;) твой вэб-сервер навсегда запрещает твоим клиентам лезть в порносайты, ловить вирусы на свой комп, устанавливать вредоносное ПО и тд. до и после его посещения... От души завидую!!! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.07.2012, 14:17:14 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
авторМожно завязывать не на конкретный айпи, а на сеть класса Д скажем. Юзер агент даст дополнительный бонус в безопасности, особенно если в случае его не совпадения сессию убивать. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.07.2012, 14:20:27 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
авторМожно завязывать не на конкретный айпи, а на сеть класса Д скажем. Юзер агент даст дополнительный бонус в безопасности, особенно если в случае его не совпадения сессию убивать. мы можем зайти в инет-кафе - надеюсь это будет "сеть класса Д"? ;) прикольный админ перехватывает нашу куку и со своего компа рулит на нами авторизованый ресурс, "Юзерагент", полагаю, у него не будет сильно отличаться от нашего! потом, при случае, нам расскажут о следах его деятельности, возможно! ;) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.07.2012, 14:36:24 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
Через SSL ловит? Трояны тырять куки в кафе? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.07.2012, 14:54:05 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
авторЧерез SSL ловит? 12832075 + ты заметил на этом ресурсе SSL?! а таких ресурсов (с авторизацией без SSL) по нету пруд-пруди ;) авторТрояны тырять куки в кафе? с "весёлым админом" и трояны не понадобятся! + запросто! кто же там особенно будет следить за секьюрностью ПО?! Мну не понятно, что именно, вы хотите мне доказать? Что предложенный мною вариант, не соответствует вашей логике, или логике в принципе? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.07.2012, 15:08:09 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
авторМну не понятно, что именно, вы хотите мне доказать? Что предложенный мною вариант, не соответствует вашей логике, или логике в принципе? мы хотим заставить тебя найти таки в гугле (ну или придумать) способ сделать так чтобы получение куки еще не давало доступа к личным данным. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.07.2012, 16:00:36 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
автормы хотим заставить тебя найти таки в гугле (ну или придумать) способ сделать так чтобы получение куки еще не давало доступа к личным данным. гыгы... полагаю, у тебя этот вариант так и крутится на языке, только ты, почему то, стесняешься его озвучить ;))) задумчиво: хотя, мб, и сама не знаешь ;) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.07.2012, 16:33:10 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
автортрололо что - аргументы закончились?! ;) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 07:58:18 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
session_regenerate_idавтортрололо что - аргументы закончились?! ;) Здравый смысл спора закончился. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 08:17:38 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
ТС после продолжительных и оч сложных дебатов ;) мои рекомендации остались неизменны Код: php 1. 2. это даст вполне себе нормальную (не оч затратную!) защиту от кражи сессионной куки авторизованного пользователя + я использую проверку браузера (но! это по вкусу, т.к. просто слегка усложняет жизнь ворам и, не даёт 100% гарантии). Проверку по ИП использовать не рекомендую, в силу причин изложенных мною ранее!!! Так же, рекомендую задуматься о механизме кика вора (банальной сменой пароля) честно авторизованными пользователями, в случае обнаружения утечки! (этот механизм так же был описан мною ранее;) P.S. естесственно, можно, забить на эти рекомендации, и подождать, пока мои оппоненты, собравшись с мыслями, найдут в гугле "сами незнаем что", и предложат, менее затратные и более эффективные, средства управления авторизацией\аутентификацией пользователей!!! ;))) Успехов!!! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 09:41:53 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
session_regenerate_id ТС после продолжительных и оч сложных дебатов ;) мои рекомендации остались неизменны Код: php 1. 2. Имхо такая система легко обходится при прекращении деятельности юзера. Достаточно просто перехватить последний пакет с сайта простым снифером, и подставить по аналогии себе. session_regenerate_idэто даст вполне себе нормальную (не оч затратную!) защиту от кражи сессионной куки авторизованного пользователя + я использую проверку браузера (но! это по вкусу, т.к. просто слегка усложняет жизнь ворам и, не даёт 100% гарантии). Проверку по ИП использовать не рекомендую, в силу причин изложенных мною ранее!!! Так же, рекомендую задуматься о механизме кика вора (банальной сменой пароля) честно авторизованными пользователями, в случае обнаружения утечки! (этот механизм так же был описан мною ранее;) Успехов!!! По айпи какраз проверять стоит, так как сразу отпадает все кражи через троянов: хакеры получить то получат твои куки, а с ними ничего сделать не смогут. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 10:25:19 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
авторПо айпи какраз проверять стоит, так как сразу отпадает все кражи через троянов: хакеры получить то получат твои куки, а с ними ничего сделать не смогут. Они придут в кафе где ты постоянно сидишь и будут юзать твои куки ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 10:33:50 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
Стоило неделю умничать, чтобы потом показать session_regenerate_id ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 10:34:34 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
HettавторПо айпи какраз проверять стоит, так как сразу отпадает все кражи через троянов: хакеры получить то получат твои куки, а с ними ничего сделать не смогут. Они придут в кафе где ты постоянно сидишь и будут юзать твои куки хуже, они по ip выцыпять где ты живешь, приедут - подберут пароль к вайфаю и все, айпи подделан ! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 10:34:53 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
Придется включить в точке доступа регенрацию ключа, тогда не подберут ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 10:51:39 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
авторИмхо такая система легко обходится при прекращении деятельности юзера. Достаточно просто перехватить последний пакет с сайта простым снифером, и подставить по аналогии себе. рациональное замечание, но, не факт, что эта сессия будет авторизована! авторПо айпи какраз проверять стоит, так как сразу отпадает все кражи через троянов: хакеры получить то получат твои куки, а с ними ничего сделать не смогут. пусть будет так! мне попрежнему думается, что это избыточно + может вызвать проблемы с нормальными пользователями! Hett авторСтоило неделю умничать, чтобы потом показать session_regenerate_id 12831694 6 июл 12, 22:11 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 11:41:46 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
авторПо айпи какраз проверять стоит, так как сразу отпадает все кражи через троянов: хакеры получить то получат твои куки, а с ними ничего сделать не смогут. рыдалЪ крокодильими слезами. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 14:38:24 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
ScareCrowавторПо айпи какраз проверять стоит, так как сразу отпадает все кражи через троянов: хакеры получить то получат твои куки, а с ними ничего сделать не смогут. рыдалЪ крокодильими слезами. Ну что ты опять рыдаешь, что в этот раз не так? 1. Хакеры умеют подделывать имено твой айпи? Нет. Ну на этом и надо играть. 2. Сейчас часто делают галочку в профиле - сохранить IP. Если у тебя он всевремя меняеться можешь ее октлючить зы. Единственый случай - если троян появился у жертвы до того как он авторизировался на сайте. Тогда и логин и пароль уже перехватят и тут ничего уже не поделаешь. Но в случае если троянчик подцепился после авторизации, уже он ничего не сможет сделать. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 15:09:36 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
авторХакеры умеют подделывать имено твой айпи? Нет. Ну на этом и надо играть пользователи домашних сетей, публичных вайфаей и прочего с динамическим выделением адресов будут очень рады этой галочке, да. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 15:39:35 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
ScareCrowавторХакеры умеют подделывать имено твой айпи? Нет. Ну на этом и надо играть пользователи домашних сетей, публичных вайфаей и прочего с динамическим выделением адресов будут очень рады этой галочке, да. в течении сессии когда юзер сидит в инете, у него IP не меняеться => ему надо будет ввести логин и пароль только когда он по новой зайдет на сайт. взять те же самые сайты банков - там провряеться: а) юзерагент б) айпи в) мобильник г) сколько прошло с предыдущей загруки страницы (если более минуты - выкидывают с админки) д) токены е) предыдущие страницы ж) итд итп ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 15:49:34 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
авторв течении сессии когда юзер сидит в инете, у него IP не меняеться => ему надо будет ввести логин и пароль только когда он по новой зайдет на сайт. взять те же самые сайты банков - там провряеться: ну тоесть выяснить что нормальные люди делают для j,хода этой проблемы мы принципиально не ходим. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 16:19:06 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
ScareCrowавторв течении сессии когда юзер сидит в инете, у него IP не меняеться => ему надо будет ввести логин и пароль только когда он по новой зайдет на сайт. взять те же самые сайты банков - там провряеться: ну тоесть выяснить что нормальные люди делают для обхода этой проблемы мы принципиально не ходим. Ну и как? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 16:48:41 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
session_regenerate_id, Убить сессию, если юзер не шевелился в течении 15 минут, без всяких разговоров и объяснений тчк ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 18:25:17 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
Это все круто, но я нифига не понял, хотя уже все сделал =) Скиньте несколько рабочих примерчиков. Как такое сделано в вордпрессе или ином движке? При заходе в админ панель? У меня никаких кукисов нет. Короче у меня так при авторизации выдается ссесия, ее номер хранится в кукисе, но если пользователь не активен то сессия на сервере уничтожается. Короче мне не нужно долгосрочная авторизация, а нужно чтобы админ зашел поменял настройки и Адьес ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 20:56:21 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
Кстати если логин и пароль хранится в кукисах то все делается по другому В кукисе хранится логин и случайная строка, которая берется из базы и меняется при заходе пользователя или при авторизации, а лучше сделать не 1 а 3 случайной строки. Но я предлагаю совсем другой вариант авторизации без кукисов. Просто авторизуемся с помощью сессии и на аяксе отправляем каждую минуту запрос на поддержание ссесии чтобы не вылетить с сайта. А еще для самых придирчивых можно в этом запросе делать не просто поддержание ссессии а смена на новую так что если какой утырок и стырит если кукис то это ему никак не поможет почуствовать себя хацкером. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 21:17:05 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
Обьяснте подробнее на русском что делает Код: php 1. и что будет если вызывать так Код: php 1. как например это было в PHP 4 Т.е. не понятно одно при вызове сессия не потеряется и авторизованный пользователь останется авторизованным? И нафига тогда удалять старую сессию? или ее удалять чтобы под старой было не зайти? Еще интересует в кукисах id сессии само должно обновиться (по идее я думаю да) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 21:25:45 |
|
||
|
PHP Авторизация
|
|||
|---|---|---|---|
|
#18+
авторОбьяснте подробнее на русском что делает сессия, в PHP, по умолчанию, насколько я понимаю, сохраняется в ФС (в виде файла с опр именем)! если сделать Код: php 1. создаётся новый сессионный файл - в него копируется инфа из старого файла - клиенту посылается кука (или вписывается в урл) новый сессионный ид для этого нового! файла. Старый файл остаётся висеть на сервере до тех пор, пока его не удалит сборщик мусора. И, при наличии старой сессионной куки (со старым идом) сервер переходит к этому старому файлу, считая, его не устаревшим! Код: php 1. даёт понять пыху, что старый сессионный файл как бэ уже и не нужен и он удаляется сразу (или почти сразу ;) после создания нового! Т.е. при наличии старой сессионной куки сервер уже не обратится к старому сессионному файлу тк его просто не существует - сессия протухла! авторЕще интересует в кукисах id сессии само должно обновиться ДА! авторУбить сессию, если юзер не шевелился в течении 15 минут, без всяких разговоров и объяснений тчк мне казалось это настолько очевидным, что как-то и не подумал говорить здесь об этом ;) естественно! авторНо я предлагаю совсем другой вариант авторизации без кукисов . Просто авторизуемся с помощью сессии и на аяксе отправляем каждую минуту запрос на поддержание ссесии чтобы не вылетить с сайта. см. скрин - там аякс запрос ;) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.07.2012, 22:22:24 |
|
||
|
|

start [/forum/topic.php?all=1&fid=23&tid=1464930]: |
0ms |
get settings: |
8ms |
get forum list: |
20ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
151ms |
get topic data: |
11ms |
get forum data: |
2ms |
get page messages: |
102ms |
get tp. blocked users: |
2ms |
| others: | 237ms |
| total: | 539ms |

| 0 / 0 |
