私はPHPでRIAに取り組んでいます。セッションの乗っ取りを防ぐために、ソルト、ISO-8601 週番号、およびユーザーの IP に基づいて、ログイン時に生成されるトークンを導入しました。
$salt = "blahblahblah";
$tokenstr = date('W') . $salt . $_SERVER['REMOTE_ADDR'];
$token_md5 = md5($tokenstr);
define("token_md5", $token_md5);
現在、すべてのリクエストで GET または POST によって渡されますが、ユーザーの IP に依存するため、Cookie として提供することでこれを回避できないかと考えていました。私はちょうど今セッションを学んでいるので、それを行うことにセキュリティ上の懸念があるかどうか疑問に思っていましたか? それは悪い考えですか?