Не на всех IP А если сменить еще и браузер, то не восстанавливается. Ничего не обрывается, если одинаковые запросы слать.
Это проге Charles обьясни,через которую я копипастил и розбирал запросы. Ну так, правильно же, нехрен переносить сессию в другой)) если IP клиента сети меняется,тогда только,т.е. 123.123.123.1XX хм,в принципе,это вы подтвердили почти всё что я писал=) Вот только вы не расписали,к сожалению,какие параметры Контакт использует для этого всего,что в принципе был бы логично,чем спорить=)
Хм,спасибо KiberПсих`у (разработчику VKopt), я разобрался из сессиями которые вконтакте. Там они работают на 2х доменах,на основном - один SSID Если меняется IP - переадресовывает на login.vk.com , а у него в куках лежит мыло и пароль в MD5, и он уже и выдает новую сессию для vkontakte,а на этом домене - xss не возможна в свою очередь,вот и обезопасились( хм, в общем для создания безопасной сессии средств мало( Разве что изобретать такой велосипед как контакт. Спасибо всем,придётся думать...походу привязка к ИП это единое возможное решение(
Mixon ничто не мешает сделать поддомен с одним скриптом, реализующим такую же схему. Неужели данные настолько критичны, чтобы так паниковать? В крайнем случае проще поставить http авторизацию на админку и вовремя править XSS уязвимости.
Нет,просто хочу чтобы всё было хотя-бы на среднем уровне,а то сделаю с кучей уязвимостей логинку,и буду потом думать,почему у меня данные из mysql пропадают или алерты на странице вылазят... Я решил,сделаю опциально привязку по ИП,если кому она будет не нужна или будет мешать - просто отключит в настройках профиля=) Спасибо.