2009-12-17 23 views

回答

1

第三种选择:HMAC编辑的cookie。根本不需要访问数据库/会话存储。

Details

1

即使用户的活动会话通过cookie进行恢复,例如,您需要验证其帐户数据。

如果您没有检查用户的当前数据库条目,他可能会登录,虽然他的个人资料已被禁止或类似的。

如果用户在一个浏览器中打开会话(例如在家中),将他的帐户升级到某个“高级”(或其他任何帐户)帐户(可能来自他的办公室),则会发生相反的情况。当他回到家时,他会得到他没有“高级”特权的旧会话。

因此,请始终检查您的用户配置文件的数据。我会建议检查他们每个请求到您的网站。你的会话数据只应该说世卫组织的用户是谁,而不是他被允许做什么。

相关问题