Cytat(netmare @ 4.02.2013, 09:52:17 )

Po trzecie cała nasza dyskusja zaczęła się od mojej opinii że stwierdzenie NIGDY jest nad wyrost. Sam nigdy nie dopuściłem przekazywania id w sesji, ale potrafię sobie wyobrazić kiedy bez obaw mógłbym na to zezwolić. Skoro robisz audyty bezpieczeństwa to chyba wiesz że złamać da się wszystko, tylko kwestia czy atak nie jest droższy od wartości zdobytej informacji.
Nie wszystko, ale prawda jest niestety taka, że osób nie przestrzegających zasad bezpieczeństwa jest znaczny ogrom.
Cytat(netmare @ 4.02.2013, 09:52:17 )

Dlatego myślę że można by powiedzieć zamiast NIGDY, np "staraj się unikać, jeśli nie rozumiesz zagrożeń z tym związanych lub nie ma szczególnych powodów do zezwolenia na to". Bo tak jakiś nowicjusz przeczyta to i zawsze będzie miał w głowie, że tak nie można bo mu stronę shaczą, nie rozumiejąc jak i dlaczego.
No tak... ale czy warto stosować trans_sid tylko dlatego, że można? Jaki byłby w tym sens, skoro domyślnie w PHP jest wyłączone. Nie dość, że trzeba by zmieniać konfigurację, to jeszcze nie ma w tym większego celu. Poza tym wymyśliłeś sobie przykład, gdzie użytkownik nie robi nic na stronie, a wiadomo, że w znacznej większości skryptów opartych na sesjach user coś jednak robi. Dodatkowo:
Cytat(pyro)
Nie jest wyolbrzymione, jednak rzeczywiście mogą mieć miejsce sytuacje, gdzie użycie trans_sid ma sensowne uzasadnienie. Ale to są rzadkie przypadki.
Cytat(netmare)
I to wszystko co miałem do powiedzenia w temacie. O zagrożeniach można by tu było sypnąć autorowi wiele lektur, ale on tylko pytał czy da się zmienić zawartość sesji
No i temat cały czas o tym był.
Cytat(netmare)
(choć warto mieć w świadomości, że są tacy którzy przeprowadzają je nie posiadając stosownych umów :]).
Cytat(pyro)
audyt bezpieczeństwa na umowę
Cytat(netmare)
Podsumowując proponuję zdrowy rozsądek, bo po co wdrażać zebrane do kupy pomysły wszystkich forumowiczów dla strony która dla zalogowanych wyświetla dowcip dnia.
Osoby biorące udział w tej dyskusji pozdrawiam serdecznie.
No tak.. bo rzeczywiście dla strony wyświetlającej dowcip dnia warto tworzyć logowanie.
Cytat(netmare)
(Raczej nie będę kontynuował wypowiadania się w tym wątku bo zrobił się straszny offtop i zbędne bicie piany.)
Może być.