現在、これを開発環境に実装しています。
- ログイン時に $SERVER['REMOTE_ADDR'] をセッション変数として保存し、同じ IP アドレスのページが読み込まれるたびにページを再チェックします。
読めば読むほど、多くの人がプロキシなどの理由でこのアイデアを好まないことがわかります...では、まだ良い練習になる可能性のある他のオプションは何ですか? 私は USER AGENT について考えていましたが、簡単な Firefox プラグインを使用すれば、どのジョーブローでもそれを偽装できます。とはいえ、攻撃者が最初の試行で正しいものを正しく選択するには、少なくとも適切な推測が必要です...
人々はどう思いますか?テキスト「SERVER_ADDR」を別のものに変更したいだけです。他のすべてのコードはそのままでかまいません。
ありがとう。
編集: ここでの私の主な目標は、ハイジャック/固定を防ぐことだと思います。IPチェックは、理論的には、ユーザーが常にユーザーのままであることを保証します(誰かがIPをスプーフィングしていない限り...)-しかし、セッションは基本的にこの邸宅のIPアドレスに保存されます...