Visualizzazione dei risultati da 1 a 3 su 3
  1. #1

    Area privata e variabili session

    Ciao a tutti, stavo sviluppando un'area privata dove ad ogni utente viene messo a disposizione un pannello di controllo, con cui cambiare i propri dati e svolgere altre operazioni, ma mi è sorto un dubbio, dato che per il login mi appoggio a variabili di sessione, e dato che queste sono dei cookie, cosa impedisce all'utente di modificare il cookie per accedere ad aree private di altri utenti?
    mi spiego meglio:

    L'utente compila il form per il login, vengono controlati i dati sul db e se sono giusti vengono create queste variabili:
    session("loggato")= true
    session("idutente")= 123
    (La session("idutente") verrà utilizzata per mostrare il giusto pannello di amministrazione)

    A questo punto quando l'utente ha effettuato il login dato che le session sono cookie potrebbe modificare il valore 123 con 321, e quindi vedrà il pannello ed i dati dell'utente 321.

    Ora mi chiedo tutte queste pippe mentali ( ) sono fondate o no?
    Se effettivamente è rischiso come posso raggirare il problema?
    Ciao


  2. #2
    Moderatore di ASP e MS Server L'avatar di Roby_72
    Registrato dal
    Aug 2001
    Messaggi
    19,559
    Le session risiedono sul server quindi l'utente non modifica nulla.

    Roby

  3. #3
    Ah, praticamente l'utente non è in grado di sapere che c'è nelle variabili?

    Questo dubbio mi è venuto quando ho cancellato tutti i cookie con firefox e mi sono state cancellate anche le variabili Session("loggato") e Session("idutente"), mentre con ie non succede.

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.