私のサイトが次のようなハッカーに攻撃される可能性があると聞いたことがあります。
- セッションを開始するには、私のサイトにアクセスしてください。
- どういうわけかクライアントに同じセッション ID で私のサイトにアクセスしてもらいます
- クライアントがログインする
- 攻撃者がセッション ID を持って私のサイトに戻ってきた場合、攻撃者はそのクライアント アカウントに完全にアクセスできます。
セッション ID が URL によって渡され、それを循環させる (session_regenerate_id) ことは理にかなっている場合、これが行われていることがわかりますが、session_start を使用するだけでセッション ID を URL に入れていない場合、これは必要ですか?