PHP Web アプリケーションで、セッション ID をファイル名として使用しています。ある時点で、これらのファイルは次のようなコードで削除されます
unlink('tmp/'.session_id());
ユーザーが自分のセッション ID を変更できるという事実を認識しています。したがって、セッションIDを「/../../etc/passwd」のようなものに変更できないかと思います。
私の質問は、そのような「ハッキング」が可能かどうか、そしてどうすれば自分のコードを最善に保護できるかということです。
回答ありがとうございます。
コメント: 私は、ユーザーが他のユーザーのセッションをハイジャックすることに関する危険性と防止方法について知っています。これは、現時点では私の場合の問題ではありません。