Hallo,
ich habe ein Login-Formular und würde gerne danach abfragen, ob ein User der ist, der er sein soll?
Nach erfolgreichem Login generiere ich eine neue Session-ID und schreibe diese in seine Session. Da ich anghand der Session-ID aber ja noch keinen Rückschluss auf den User ziehen kann, dachte ich nun daran, seine User-ID ebenfalls in die Session zu speichern. Auf den anderen Seiten würde ich dann prüfen, ob seine Session-ID gültig ist.
Kann der User aber die User-ID ändern, so dass er eine gültige Session-ID, aber eine andere User-ID hat?
Wie mache ich das sicher odee verhidnere Missbrauch?
ich habe ein Login-Formular und würde gerne danach abfragen, ob ein User der ist, der er sein soll?
Nach erfolgreichem Login generiere ich eine neue Session-ID und schreibe diese in seine Session. Da ich anghand der Session-ID aber ja noch keinen Rückschluss auf den User ziehen kann, dachte ich nun daran, seine User-ID ebenfalls in die Session zu speichern. Auf den anderen Seiten würde ich dann prüfen, ob seine Session-ID gültig ist.
Kann der User aber die User-ID ändern, so dass er eine gültige Session-ID, aber eine andere User-ID hat?
Wie mache ich das sicher odee verhidnere Missbrauch?
Kommentar