シナリオ:自分のサイトでセッションを開始すると、ユーザーに一度表示されるランドトークンを生成します。後で使用するために「保管」するとします。次に、タイムスタンプを使用してmd5(トークン)をSQLに挿入します。ユーザーがログインなどの他のページにアクセスする場合、検証プロセスの一環として、URLを介してトークンを渡す必要があります。トークンが存在するかどうかを確認し、おそらくこのトークンのユーザーIDを更新します。
それで。誰かがユーザーのPHPSESSIDCookieを盗んだとしても、トークンを知らないとこれらのページにアクセスできないため、ハッカーにとっては何の役にも立ちませんか?