Il mio sito è sottoposto a un attacco di forza bruta in cui gli aggressori stanno tentando di accedere agli account utente. I robot non hanno un agente utente. Ho un sistema che blocca una persona dall'accedere se supera i 3 tentativi per account in meno di 10 minuti.Le sessioni sono memorizzate solo in un browser?
Ho fatto anche il controllo di un agente utente, e in caso contrario, esci.
La mia domanda è: le sessioni sono memorizzate solo nei browser? Quello che sto pensando è che stanno usando uno script eseguito tramite riga di comando.
Ho implementato anche questo:
if(!isset($_COOKIE[ini_get('session.name')])) {
header("HTTP/1.0 404 Not Found");
exit;
}
C'è qualcos'altro che posso fare per prevenire questi attacchi?
Le sessioni sono storage lato server che sono (in genere) collegati agli utenti con cookie. – nickb
Google per: Session Hijack in php – Yang