F
freddymc
Hallo!
Ich bin grad mal wieder am herumbasteln mit php und sessions.
Dabei ist mir aufgefallen, dass sich die Session-Daten manipulieren lassen.
Nun wäre es sicherheitstechnisch ungeschickt, wenn der User in der Session lediglich die Variable $_SESSION['right'] ändern muss, um zum Administrator zu anvancieren.
Wie prüft man Sessions auf richtige Daten?
Soll ich am Anfang jeder php Seite immer prüfen ob "username in session" == "username in Datenbank" (wobei das schon sehr unsicher wäre), oder wie wird das normalerweise geregelt?
Danke schonmal!
MfG,
Fred
Ich bin grad mal wieder am herumbasteln mit php und sessions.
Dabei ist mir aufgefallen, dass sich die Session-Daten manipulieren lassen.
Nun wäre es sicherheitstechnisch ungeschickt, wenn der User in der Session lediglich die Variable $_SESSION['right'] ändern muss, um zum Administrator zu anvancieren.
Wie prüft man Sessions auf richtige Daten?
Soll ich am Anfang jeder php Seite immer prüfen ob "username in session" == "username in Datenbank" (wobei das schon sehr unsicher wäre), oder wie wird das normalerweise geregelt?
Danke schonmal!
MfG,
Fred