Ver Mensaje Individual
  #3 (permalink)  
Antiguo 01/01/2015, 13:20
minombreesmm
 
Fecha de Ingreso: agosto-2012
Ubicación: M.
Mensajes: 2.031
Antigüedad: 12 años, 4 meses
Puntos: 52
Respuesta: Robo de sesiones¿ como proteger?

Cita:
Iniciado por Djoaq Ver Mensaje
Hola , evidentemente un ssl encriptara las comunicaciones, pero tal como lo veo , si roban la cookie del usuario pueden suplantar la session ( lo que se conoce como hijacking ), para ello hay tantas técnicas como imaginación tengamos.(otra cosa es que sea mas o menos efectivo).

Lo mas fácil que se me ocurre es que podrías capturar el user agent del usuario que visita la página y comprobar si existe session y si existe si es el mismo user agent,tampoco es que sea muy seguro porque el user podría falsear las cabeceras, luego podrias capturar la ip cuando se abre session ... y comprobar las 2 cosas pero también es falseable con proxies.

Un saludo!
Pues estoy guardando el session_id en un campo y ese es el que compruebo cada vez que entro a una pagina, lo compruebo al igual que si una sesion existe
__________________
a veces creemos que es algo básico pero al profundizar nos damos cuenta que estábamos tocando solo la cola de la culebra