izx
Новичок
Может ли хакер эмитировать IP адрес другого посетителя?
Я использую сессии.
Идентификатор сессии иногда передается в строке запроса (метод GET).
Если хакер узнает идентификатор сессии другого посетителя,
то он сможет зайти на сайт под видом другого пользователя.
Для повышения безопасности я хочу перед стартом новой сессии также запоминать IP адрес посетителя
и в дальнейшем проверять, что бы посетитель этой сессии мог заходить только с этого IP адреса.
Вопросы.
Какие слабые места есть у этого механизма защиты.
1. Если хакер узнает идентификатор сессии, сможет ли он имитировать и IP адрес?
2. Не будет ли отказано в доступе не которым честным посетителям?
IP адрес я определяю Через $_SERVER['REMOTE_ADDR']
Я использую сессии.
Идентификатор сессии иногда передается в строке запроса (метод GET).
Если хакер узнает идентификатор сессии другого посетителя,
то он сможет зайти на сайт под видом другого пользователя.
Для повышения безопасности я хочу перед стартом новой сессии также запоминать IP адрес посетителя
и в дальнейшем проверять, что бы посетитель этой сессии мог заходить только с этого IP адреса.
Вопросы.
Какие слабые места есть у этого механизма защиты.
1. Если хакер узнает идентификатор сессии, сможет ли он имитировать и IP адрес?
2. Не будет ли отказано в доступе не которым честным посетителям?
IP адрес я определяю Через $_SERVER['REMOTE_ADDR']