cookies 和程序一样当然会有漏洞可钻的,但漏洞也可以补的,你把cookies 保存在客户端的同时也保存到数据库里,时间最重要,要根据时间来判断你保存的时间是否相同来限制cookies是否伪造的,因为你伪造的是用户名却无法伪造时间,因为最后一次登陆的时间已经保存到数据库,这个只有用户知道,伪造者是不知道用户最后登陆时间是在哪年哪月哪日哪时哪分哪秒的
以下是引用hmhz在2007-10-30 8:58:31的发言: cookies 和程序一样当然会有漏洞可钻的,但漏洞也可以补的,你把cookies 保存在客户端的同时也保存到数据库里,时间最重要,要根据时间来判断你保存的时间是否相同来限制cookies是否伪造的,因为你伪造的是用户名却无法伪造时间,因为最后一次登陆的时间已经保存到数据库,这个只有用户知道,伪造者是不知道用户最后登陆时间是在哪年哪月哪日哪时哪分哪秒的