merhaba,
yeni bir script yazıyorum uzunca bir süredir. tasarımda daha rahat düzenlemeler yapayım diye. framework ile değil, ajax ile çalışmaya giriştim. daha rahattan kastım, arkada php önde html. her neyse, işlevleri test etme açısından da kolaylık oldu böyle ama, iş bitince yii2'e entegre edeyim dedim. yapı beklediğim gibi çıkmayınca, birde aynı işi sanki iki defa yapıyormuş gibi olacağımdan, vazgeçtim. zaten sunucu tarafında işlenecek tüm verileri, clientte gerçekleşecek tüm olayları yazdım madem, oturum yönetim sisteminide kendim yapayım dedim. otaya kendi web programım çıktı işte. ancak güvenlik konusunda ne kadar yeterliyim bilmiyorum. session ve cookiler için birkaç gün harcadım. cookileri bir dizi içerisine alıp şifreleyerek, daha sonrasında deşifre ederek ve parçalayarak kullanıyorum. session ve cookilerin tamamı ise http only ve security on şeklinde. oturum sessionda saklandığından, bildiğim kadarıyla çalınma ihtimalı çok düşük, yinede birkaç kontrol mekanizması geliştirdim. giriş esnasında oturuma atanan kimliği veritabanına kaydediyorum, daha sonra anlık olarak oturuma eşit olup olmadığını sorguluyorum falan. tabi oturum güvenliği o kadarda mühim değil, önemli olan veritabanı güvenliği. neredeyse tüm linkler ön tanımlı, get ile sql sorgusu yaptığımı da hatırlamıyorum. basit sql injection denemeleri gerçekleştirerek insert yaptığım alanlarıda test ettim. yine de sonuç olarak ben bir sitenin nasıl yapılacağını biliyorum, sitenin nasıl yıkılacağını değil. tahmin ve varsayım üretiyorum ama bu alanda uğraşmadığımdan, benim yaptığım testleri önemli bulmuyorum. bu arada yol yakınken session yerine token ile oturum yönetimini gerçekleştirmemi tavsiye eder misiniz? tecrübeli arkadaşlardan kendi scriptimi nasıl yıkacağıma dair cevapları bekliyorum.
yeni bir script yazıyorum uzunca bir süredir. tasarımda daha rahat düzenlemeler yapayım diye. framework ile değil, ajax ile çalışmaya giriştim. daha rahattan kastım, arkada php önde html. her neyse, işlevleri test etme açısından da kolaylık oldu böyle ama, iş bitince yii2'e entegre edeyim dedim. yapı beklediğim gibi çıkmayınca, birde aynı işi sanki iki defa yapıyormuş gibi olacağımdan, vazgeçtim. zaten sunucu tarafında işlenecek tüm verileri, clientte gerçekleşecek tüm olayları yazdım madem, oturum yönetim sisteminide kendim yapayım dedim. otaya kendi web programım çıktı işte. ancak güvenlik konusunda ne kadar yeterliyim bilmiyorum. session ve cookiler için birkaç gün harcadım. cookileri bir dizi içerisine alıp şifreleyerek, daha sonrasında deşifre ederek ve parçalayarak kullanıyorum. session ve cookilerin tamamı ise http only ve security on şeklinde. oturum sessionda saklandığından, bildiğim kadarıyla çalınma ihtimalı çok düşük, yinede birkaç kontrol mekanizması geliştirdim. giriş esnasında oturuma atanan kimliği veritabanına kaydediyorum, daha sonra anlık olarak oturuma eşit olup olmadığını sorguluyorum falan. tabi oturum güvenliği o kadarda mühim değil, önemli olan veritabanı güvenliği. neredeyse tüm linkler ön tanımlı, get ile sql sorgusu yaptığımı da hatırlamıyorum. basit sql injection denemeleri gerçekleştirerek insert yaptığım alanlarıda test ettim. yine de sonuç olarak ben bir sitenin nasıl yapılacağını biliyorum, sitenin nasıl yıkılacağını değil. tahmin ve varsayım üretiyorum ama bu alanda uğraşmadığımdan, benim yaptığım testleri önemli bulmuyorum. bu arada yol yakınken session yerine token ile oturum yönetimini gerçekleştirmemi tavsiye eder misiniz? tecrübeli arkadaşlardan kendi scriptimi nasıl yıkacağıma dair cevapları bekliyorum.

