PHPを使用して、Apache HTTPサーバー(バージョン2.2)にHTTP基本認証を実装しています。パスワードで保護したい唯一のディレクトリは、私のWebサイトのメインのパブリックWebルートのサブディレクトリです(たとえば、保護されたディレクトリを「/ private」と呼び、そのレルムを「Private」と呼びましょう)。
可能であれば、「プライベート」レルムですでに認証されているユーザー(およびそれらのユーザーのみ)に、Webサイトのホームページ(さらに言えば、他のWebページ)でカスタマイズされたコンテンツを表示してもらいたいと思います。
私が知りたいのは、ドメインのトップレベルのトップレベルでログインプロンプトを強制せずにこれを行うことは可能ですwww.jdclark.org
か(たとえば、「プライベート」レルムの場合は外部の他のURI)?
編集:
上記を実現するために適用することを考えた1つの手法は、次のとおりです。ユーザーが「/ private」ディレクトリのアクセス制御を介して「Private」レルムに認証されると、PHPでセッションCookieを設定できます。次に、このCookieの存在を確認できます(セッションIDまたはある種の一意のランダムな文字列が含まれている可能性があります)が、ITセキュリティの専門家であるとは宣言していませんが、この方法は少し「ハック」と感じます、」と何かが私にこれは安全ではないことを教えてくれます(たとえば、悪意のあるユーザーがそのCookieをHTTPヘッダーで偽装するのは簡単でしょうか?)。アドバイスをいただければ幸いです。