قُلِ الْحَمْدُ لِلَّهِ وَسَلامٌ عَلَى عِبَادِهِ الَّذِينَ اصْطَفَى آللَّهُ خَيْرٌ أَمَّا يُشْرِكُونَ
السؤال هنا هو كيف أحمي الجلسة الخاصة بي ؟
هل يجب علي تشفير المعلومات قبل وضعها في الجلسة أم ماذا ؟
أولا تأكد أن cookie الجلسة (عادتا يكون إسمه PHPSESSID) لا يمكن الوصول إليه بإستعمال javascript عبر إضافة httpOnly
مثال لعمل ذلك :
ini_set('session.cookie_httponly', '1');
session_start();
أيضا ممكن أن تربط الجلسة بالمتصفح و الأيبي بحيث تصعب الأمر على المهاجم
أيضا إذا كنت تهتم بمستخدميك يجب أن يكون عندك شهادة أمنية لموقعك https بحيث لا يستطيع طرف ثالث شم معلومات الجلسة
شكراً لك
يبدو أن أفضل حل بعد تحسين الكود البرمجي و مراجعته هو إستعمال شهادة ssl كما ذكرت لحماية البيانات من هجمات كا mitm وغيرها .
و أضيف هذا الأمر إلى ماذكرت :
التعليقات