"Flare" <none@at.all> skrev i en meddelelse
news:4127c6e4$0$230$edfadb0f@dread14.news.tele.dk...
> > Man kan selvfølgelig altid risikere et generelt sikkerhedshul, så en
> > bruger kan få fuld kontrol over serveren, men ellers har brugeren ingen
> > adgang til Session-dataene.
>
> Request?
> > Stol aldrig på noget, der kommer fra brugeren!
>
> Jeg takker for svarene. Går ud fra at sessions objetet 100% lever
serverside
> så, og ikke i brugerens browser. Det var faktisk det jeg lige var i tvivl
> om.
Vær dog opmærksom på, at nogen servere (fx WebLogic) giver mulighed for at
gemme hele sessionen i cookies - og så *kan* brugeren pille. Men det er ikke
standardindstillingen, og man vil normalt kun bruge det til sites med meget
små sessioner og meget stor traffik.
Hvis du ikke selv har sat serveren op og er lidt små-paranoid (og det *skal*
man være), bør du lige checke. Og hvis det er en applikation du leverer til
andre, skal du sørge for at dokumentere at denne indstilling ikke må bruges.
MvH Niels