Soit je me suis mal exprimé, soit on ne s'est pas compris mais je me permets d'insister.
Je ne vois pas en quoi l'usage de SID dans l'URL avec des GET et des POST est plus fiable qu'un cookie, sachant que c'est bien plus simple à forger pour les utilisateurs lambda.
Ton cadre technique restant suffisamment flou, il est vrai qu'il sera difficile de te contredire sur ton choix.
A noter que la gestion des sessions/cookie en PHP est, pour ainsi dire, native contrairement à l'usine à gaz de la voie que tu sembles prendre et considérer comme simple.
Enfin, sur les solutions existantes, si tu as lu en détail, je parlais de t'en inspirer pour ne pas réinventer la roue alors que ces patterns ont sûrement déjà été traités par d'autres mais c'est vrai qu'il est toujours plus simple de considérer que notre propre cas ne rentre pas dans les cases et nécessite donc une solution bien spécifique.
L'avantage d'une telle décision étant de pouvoir toujours innover y compris dans les failles de sécurité desquelles tu tiens tant à te préserver :-)
Il y'a au moins un point positif, tu te seras fait la main sur une application non critique et tu apprendras de tes erreurs.
Bon courage à ton client et ami.
Si vous n'aimez pas ce commentaire c'est qu'il est ironique.
[^] # Re: SID
Posté par Ymage . En réponse au message Accès réservé à des fichiers vendus. Évalué à 5.
Je ne vois pas en quoi l'usage de SID dans l'URL avec des GET et des POST est plus fiable qu'un cookie, sachant que c'est bien plus simple à forger pour les utilisateurs lambda.
Ton cadre technique restant suffisamment flou, il est vrai qu'il sera difficile de te contredire sur ton choix.
A noter que la gestion des sessions/cookie en PHP est, pour ainsi dire, native contrairement à l'usine à gaz de la voie que tu sembles prendre et considérer comme simple.
Enfin, sur les solutions existantes, si tu as lu en détail, je parlais de t'en inspirer pour ne pas réinventer la roue alors que ces patterns ont sûrement déjà été traités par d'autres mais c'est vrai qu'il est toujours plus simple de considérer que notre propre cas ne rentre pas dans les cases et nécessite donc une solution bien spécifique.
L'avantage d'une telle décision étant de pouvoir toujours innover y compris dans les failles de sécurité desquelles tu tiens tant à te préserver :-)
Il y'a au moins un point positif, tu te seras fait la main sur une application non critique et tu apprendras de tes erreurs.
Bon courage à ton client et ami.
Si vous n'aimez pas ce commentaire c'est qu'il est ironique.