Mientras estaba leyendo sobre secuestro de artículos de sesión, aprendí que sería bueno encriptar el valor de identificación de sesión que está almacenado en una cookie.¿Cómo encriptar la identificación de la sesión en una cookie?
Por lo que sé, cuando comienzo una sesión llamando al session_start()
, PHP no cifra el valor de identificación de sesión en una cookie.
¿Cómo cifro el valor de identificación de sesión y luego inicializo la sesión con él?
¿Puede alguien eliminar la etiqueta 'session-encrypt'? –
@smotchkiss // Estaba pensando en eso también. Perdón por el nombre impreciso de la etiqueta. – Moon
Sé que esto no responde su pregunta por decir. Pero, ¿ha considerado almacenar el IP junto con el ID de sesión y verificar el IP al leer la sesión? De esta forma, puede estar razonablemente seguro de que la computadora que proporciona la identificación de la sesión es la misma a la que emitió la sesión. – Voltin