قُلِ الْحَمْدُ لِلَّهِ وَسَلامٌ عَلَى عِبَادِهِ الَّذِينَ اصْطَفَى آللَّهُ خَيْرٌ أَمَّا يُشْرِكُونَ
هل يجب علي تشفير المعلومات قبل وضعها في الجلسة أم ماذا ؟
أولا تأكد أن cookie الجلسة (عادتا يكون إسمه PHPSESSID) لا يمكن الوصول إليه بإستعمال javascript عبر إضافة httpOnly
مثال لعمل ذلك :
ini_set('session.cookie_httponly', '1'); session_start();
أيضا ممكن أن تربط الجلسة بالمتصفح و الأيبي بحيث تصعب الأمر على المهاجم
أيضا إذا كنت تهتم بمستخدميك يجب أن يكون عندك شهادة أمنية لموقعك https بحيث لا يستطيع طرف ثالث شم معلومات الجلسة
شكراً لك
يبدو أن أفضل حل بعد تحسين الكود البرمجي و مراجعته هو إستعمال شهادة ssl كما ذكرت لحماية البيانات من هجمات كا mitm وغيرها .
و أضيف هذا الأمر إلى ماذكرت :
مجتمع مخصص للغة الـ PHP
صمم موقعك كاملا بالسحب والإفلات بدون خبرة برمجية، واحجز مكانك على الإنترنت.
التعليقات