Ik vroeg me af of het nut heeft om bij elke pagina aanroep waar een sessie gestart wordt ook meteen session_regenerate_id uit te voeren. Zelf heb ik het idee dat dit wel eens nut kan hebben, omdat zo het session_id erg variabel is en zo is de kans op een succesvolle XSS poging alweer iets kleiner. Het is niet geheel weg, maar wel voor een gedeelte. Klopt dit ook of niet?
Als iemand bijvoorbeeld een XSS attack probeert uit te voeren en hij heeft de cookie gegevens eenmaal van die pagina aanroep, maar degene bij wie hij het probeert is alweer op een andere pagina geweest en dus zijn zijn gegevens alweer verandert en dus is de inhoud van de gestolen cookie weer waardeloos.
Als iemand bijvoorbeeld een XSS attack probeert uit te voeren en hij heeft de cookie gegevens eenmaal van die pagina aanroep, maar degene bij wie hij het probeert is alweer op een andere pagina geweest en dus zijn zijn gegevens alweer verandert en dus is de inhoud van de gestolen cookie weer waardeloos.
[ Voor 28% gewijzigd door RSD op 19-06-2007 13:59 ]