Find centralized, trusted content and collaborate around the technologies you use most.
Teams
Q&A for work
Connect and share knowledge within a single location that is structured and easy to search.
管理ページがあります。ユーザーが正しい資格情報のみで管理者にログインしている場合、ユーザーが管理者ページにアクセスできるようにする必要があります。すべての管理ページでセッション変数を使用して、ユーザーがログインしていることを既に確認しています。
ただし、応答コード 300 を 200 に変更することで、burp スイートなどのツールを使用して、管理者にログインせずに管理者ページを開くことができます。
ユーザーがログアウトせずに認証されたページを表示できないようにする方法を教えてください。
ユーザーが管理者であるかどうかを宣言するフィールドをユーザーのテーブルに追加できます。
次に、PHP を使用して、現在のユーザーが管理者かどうか、ページを表示するかどうかを確認できます。