BigPeter: Session Variablen ändern/setzen

Abend allerseits :)

Ich habe mich jetzt durch wilden Foren gestöbert und hier und da Tutorials über Sessions gelesen. Dabei blieb mir jedoch eine sicherheitsbezogene Frage offen.

User X geht auf eine Seite und dort wird ihm ( via session_start() ) ein Cookie erstellt inklusive Session Schlüssel.

a) Kann User X nachschauen welche Session-Variablen gesetzt sind mit welchen Werten ?
b) Kann User X sobald er eine Session hat sich selbst Variablen erstellen oder andere bearbeiten ?

Danke fürs beantworten der Fragen im Vorraus,

mfg

Pete

  1. Hallo,

    Ich habe mich jetzt durch wilden Foren gestöbert und hier und da Tutorials über Sessions gelesen. Dabei blieb mir jedoch eine sicherheitsbezogene Frage offen.

    ich glaube, dann ist *dir* ein wichtiges Detail entgangen; das sollte eigentlich in jedem Artikel über Sessions erläutert werden.

    User X geht auf eine Seite und dort wird ihm ( via session_start() ) ein Cookie erstellt inklusive Session Schlüssel.
    a) Kann User X nachschauen welche Session-Variablen gesetzt sind mit welchen Werten ?

    Nein. Er hat ja nur die Session ID, also den Schlüssel, an dem der *Server* ihn wiedererkennt und ihm den richtigen Datensatz aus der Session-Datei zuordnen kann. Der Client selbst sieht die tatsächlich gespeicherten Session-Daten nicht.

    b) Kann User X sobald er eine Session hat sich selbst Variablen erstellen oder andere bearbeiten ?

    Nein, aus demselben Grund.

    Danke fürs beantworten der Fragen im Vorraus,

    Die 'r' warren im Doppelpack prreiswerrterr? (Vom Plenken mal abgesehen.)

    Ciao,
     Martin

    --
    "Wie geht eigentlich dein neues Auto?"
    "Es geht nicht, es fährt!"
    "Äh, ja. Und wie fährt es?"
    "Och, es geht."
    Selfcode: fo:) ch:{ rl:| br:< n4:( ie:| mo:| va:) de:] zu:) fl:{ ss:) ls:µ js:(
    1. Dann habe ich also doch alles richtig verstanden - super danke dir Martin.

      ach und für dich hab ich noch nen Sack voll r's direkt mitgebracht damit sie uns auch nicht ausgehen ;)

      rrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrrr

      aber nicht alle auf einmal verhauen nur weil ich manchmal gerne das eine oder andere dekadent zuviel rauswerfe.