wahsaga: session_id() und Sicherheit

Beitrag lesen

hi,

Falsch. PHP nimmt grundsätzlich alles entgegen, was ein String ist und als Session-ID brauchbar scheint.

Und was nicht "brauchbar" erscheint, erzeugt beim session_start() Warnungen in etwa á la:

Warning: session_start(): The session id contains illegal characters, valid characters are a-z, A-Z, 0-9 and '-,' in [...]
Warning: Unknown: The session id contains illegal characters, valid characters are a-z, A-Z, 0-9 and '-,' in Unknown on line 0
Warning: Unknown: Failed to write session data (files). Please verify that the current setting of session.save_path is correct (...) in Unknown on line 0

Dass kein Session-Cookie mehr gesetzt werden konnte, weil obige Meldungen bereits die Header ausgelöst haben, kommt ggf. noch dazu.

PHP prüft also, wie Sven ja auch schon andeutete, erst mal selber - aber im Zweifelsfalle würde ich mich da nicht drauf verlassen, und lieber selber noch mal einen Check vorschalten.

gruß,
wahsaga

--
/voodoo.css:
#GeorgeWBush { position:absolute; bottom:-6ft; }