Foros del Web » Programando para Internet » PHP »

Seguridad en Sesiones PHP

Estas en el tema de Seguridad en Sesiones PHP en el foro de PHP en Foros del Web. Buen día! tengo una duda respecto a la seguridad de las sesiones en PHP.. investigando un poco eh tratado de implementar un sistema de sesiones ...
  #1 (permalink)  
Antiguo 11/09/2014, 09:44
Avatar de jvier  
Fecha de Ingreso: septiembre-2014
Mensajes: 106
Antigüedad: 10 años, 2 meses
Puntos: 6
Pregunta Seguridad en Sesiones PHP

Buen día! tengo una duda respecto a la seguridad de las sesiones en PHP.. investigando un poco eh tratado de implementar un sistema de sesiones para mejorar su seguridad

Mi sistema funciona así:

-Todas las sesiones se almacenan en una BD MySql
-La información de las sesiones es encriptada y así se guarda en la BD
-El ID de sesión también es de 128 caracteres aleatorios y cambia cada vez que se llama a la sesión

-Ademas por cada movimiento en la web se genera un token (con la IP - EL Navegador - una palabra secreta y un numero variable encriptado con sha512) en una variable de sesión y cambia por cada movimiento en la web, y es comprobado en el siguiente movimiento para ver si coincide, y si no.. se destruye la sesión.

Mi duda es que es mas seguro respecto al token:
Mantenerlo en una variable de sesión?
O meterlo a un input hidden en el HTML?
__________________
Me gusta desarrollar aplicaciones para Android, y me considero bueno para el PHP, Javascript y el AS3.

AH! y agradezco puntitos jeje (si mis respuestas te ayudan).
  #2 (permalink)  
Antiguo 11/09/2014, 10:11
Avatar de pateketrueke
Modernizr
 
Fecha de Ingreso: abril-2008
Ubicación: Mexihco-Tenochtitlan
Mensajes: 26.399
Antigüedad: 16 años, 7 meses
Puntos: 2534
Respuesta: Seguridad en Sesiones PHP

Cita:
Mantenerlo en una variable de sesión?
Definitivamente es mejor, porque la sesión no es visible para el usuario pues existe únicamente en el servidor.

Cita:
O meterlo a un input hidden en el HTML?
Obviamente es peor porque expones dicha información al usuario, un scrapper bien podría extraer el token y automatizar llamadas a tus paginas, etc.
__________________
Y U NO RTFM? щ(ºдºщ)

No atiendo por MP nada que no sea personal.
  #3 (permalink)  
Antiguo 11/09/2014, 10:24
Avatar de jvier  
Fecha de Ingreso: septiembre-2014
Mensajes: 106
Antigüedad: 10 años, 2 meses
Puntos: 6
Respuesta: Seguridad en Sesiones PHP

Te agradezco tu opinión, era lo que yo suponía mejor... pero es bueno leer que alguien mas opina lo mismo!
__________________
Me gusta desarrollar aplicaciones para Android, y me considero bueno para el PHP, Javascript y el AS3.

AH! y agradezco puntitos jeje (si mis respuestas te ayudan).

Etiquetas: html, mysql, seguridad, sesiones, variable
Atención: Estás leyendo un tema que no tiene actividad desde hace más de 6 MESES, te recomendamos abrir un Nuevo tema en lugar de responder al actual.
Respuesta




La zona horaria es GMT -6. Ahora son las 14:05.