• # Une protection possible

    Posté par . En réponse au journal La fin du monde est (une fois de plus) pour demain : SSL crime. Évalué à 1.

    Je suppose qu'on peut considérer comme une protection le fait de changer l'identifiant de la session à chaque appel au serveur. Et de manière générale, comme le but de l'attaque pésentée dans ce journal est de voler l'identifiant de session, toute protection contre ce type d'attaque (que SSL soit utilisé ou non) est bonne à prendre.

    Par exemple, quand j'ai besoin de sessions pour un script php, j'utilise cette fonction à chaque appel :

    session_regenerate_id(true);