причем здесь куки, куки вообще могут быть отключены у юзера а сесси могут передаваться в урле типа так skript.php?PHPSESSID=ac4f4a45bdc893434c95dcaffb1c1811Автор оригинала: it-master
данные хранятся в Cookie пользователя.
PHP запрашивает PHPSESSID из Cookie или $_REQUEST и дальше обращается к необходимому файлу сессии на сервере.
возможно существуют и дополнительные механизмы защиты, но насколько я знаю сессии можно подделать зная PHPSESSID, поэтому склонен утверждать что PHPSESSID хранится на стороне пользователя со всеми вытекающими последствиями.
Покажу на примереАвтор оригинала: vadim
Rome
А что вы понимаете под словом "хост"??
(если конечно сессия еще жива) и что получается не такая уж и хорошая защита сессии??? одни вопросы блинвот так и Д.Бруно говорили, нафига оно тебе и зажарили, а потом оказалось-все таки она вертитьсяАвтор оригинала: vadim
....
Сессии хост и незачем знать

так уж и не работает, прежде чем спросить я сначала проверил.Автор оригинала: fixxxer
никак не работаетесли нужно - сам храни в сессии ip и сравнивай
если кто то знает, а тех кто знает но молчит-прошу не беспокоить 
Мальчик.разве не для этогоэтот форум, чтоб понять, помочь, указать на недостатки и исправить всем миром а? Ну или хотя бы объясните в чем я заблуждаюсь.
опиши подробнее - как ты себе этот процесс представляешь.авторизирующий скрипт находиться на хосте vasya.bip.ru сессия пишется в /tmp
В ТОЧКУ!Автор оригинала: fixxxer
а, до меня дошло, о чем он говорит.
1) mod_php, все работает от одного юзера, все сессионные файлы от всех вхостов валятся в одну кучу в /tmp
2) сосед по хостингу смотрит в /tmp и выдергивает id сессии
тогда отвечу просто - не надо пользоваться хостингом за два доллара.
молодой ещёна практике - ни разу не видел сервер
заинтересовался. Особенно в части "не надо пользоваться хостингом за два доллара"Автор оригинала: fixxxer
а, до меня дошло, о чем он говорит.
1) mod_php, все работает от одного юзера, все сессионные файлы от всех вхостов валятся в одну кучу в /tmp
2) сосед по хостингу смотрит в /tmp и выдергивает id сессии
тогда отвечу просто - не надо пользоваться хостингом за два доллара.
мысль почти хорошая, за одним большим "НО" - это сработает при указании каталога, в который (опять же) имеет доступ и права записи пользователь, от имени которого исполняется веб-сервер. Так что этот вариант хоть и усложняет доступ к просмотру сессионных файлов (можно поиграться с размещением этого каталога внутри пользовательских папок), но не защищает от рекурсивного сканирования.Или хотя бы настраивать session.save_path самому