Я кодирую веб-сайт на PHP, содержащий логическое $_SESSION['logged_in']
. Это значение равно true
, когда совпадение имени пользователя и пароля присутствует в базе данных.
Я новичок в сеансах и просто задавался вопросом, возможно ли, если бы незарегистрированный (или, если на то пошло, зарегистрированный) пользователь мог обойти процесс входа в систему, установив этот логический код на true
, что было бы возможно с cookie.
Я понимаю, что пользователю придется манипулировать серверной переменной с клиентской стороны, но мои вопросы в том, насколько легко это было бы, как бы пользователь мог выполнить такую задачу, есть ли какие-либо известные эксплойты, и каковы наилучшие методы/превентивные меры, чтобы избежать такого рода нападений?