ice-breaker
return void
- 27 April 2006
- 6.257
- 585
muss man alles auf slotseiten beziehen? Also ich würde da nicht das Maß der Dinge ansetzen, und ich denke es geht hier mehr um das fachliche, wenn irgendwo etwas nicht geht ist das klar, und wer noch auf PHP4 liegt ist selbst schuld.Naja es geht auch nicht nur um die Browser wieviel User welche Slotseiten betreiben haben Webspace auf dem schon php5.2.0 läuft? Ich glaube kaum einer und soweit ich das mitbekommen habe ist http_only erst in dieser Version hinzugefügt worden.
ich logge mich ein, k, und das system kann mich anhand einer Konstante identifizieren ok, noch verstanden. Nun surfe ich zu einer Unterseite und das Systeme kann mich ohne Cookies/Sessions/Get-Parameter identifizieren? oder habe ich da was falsch verstandenMit Konstanten kannst du schon einen User Identifizieren. Wenn dein PHP Script beim Login die UserID in der Konstante speichert kannst du aus deinem eigenen Handlich in der db die passenden Datensätze abrufen.
da gebe ich dir vollkommen recht, das ist mir auch bewusst. Aber selbst wenn jemand es schafft in ein unsicheres Script zb seinen JS-Code einzuschleusen, kann dieser die Cookie-Daten nicht auslesen, da diese JavaScript nicht zur Verfügung stehen, sie werden eben nur bei HTTP-Requests mitgesendet. Von daher ist das eine weitere Schutzvorrichtung, die man doch nutzen sollte, wenn man kann. Und lässt 90% aller Angriffe ins bodenlose laufen, nur Remote Including würde noch ein Problem darstellen.http cookies sind doch nur schein... kann man von einer seite cookies klauen dann ist generel was faul.