• [^] # Re: Petit détail...

    Posté par . En réponse à la dépêche Sortie de Tapage 0.15. Évalué à 3.

    « Un autre truc qui me choque : tu stocke le mot de passe dans le COOKIE ?! WTF ! On ne stocke jamais de donnée sensible dans les cookies, en GET ou en POST. JAMAIS. »

    Bah heu... Tout le monde fait ça, non ...?
    Et puis, je vais pas demander au client de retaper le MDP chaque session ?


    Je t'invite à regarder les cookies utilisés par linuxfr.
    Généralement, après authentification, tu inscris dans le cookie une valeur aléatoire connue du serveur et du navigateur.
    Tant que le cookie est valide, l'utilisateur reste authentifié, si le cookie expire, que tu vires cette valeur de ta base de donnée, ou que le cookie expire, l'utilisateur n'est plus authentifié. Tu peux également vérifier le couple id de session/ip, ca n'est pas magique, mais ça rend le vol de cookie un tout petit peu moin efficace.

    Je ne maitrise pas php, mais il me semble que c'est ainsi que sont gérés les sessions (variable $SESSION ou un truc comme ça, mais là je dis ptet une connerie).