ich arbeite garde an einem eigenen forum und habe die ganze zeit angst dass mein login-system unsicher ist und wollte mal fragen was ihr konzept haltet:
1. Username und Passwort werden eingegeben
2. Prüfe ob Username und Passwort vorhanden sind
3. Wenn Ja -> Zu Schritt 4, Wenn Nein -> Fehlermeldung
4. Erstelle Session-ID
5. Schreibe Session ID zusammen mit User-ID von dem User der sich eingelogt hat in eine Datenbank-Tabelle
6. schreibe die selbe session-ID in einen cookie am lokalen rechner
7. Bei jedem aufruf einer seite: suche cookie mit session-ID am rechner des nutzers, Wenn vorhanden -> zu schritt 8, wenn nicht->loggout
8. suche die id in der datenbank, wenn vorhanden->zu schritt 9, wenn nicht->loggout
9.hole user-ID und arbeite damit weiter
sollte der benutzer den cookie löschen -> loggout
wenn er sich wieder einloggt, schen ob die user-id in der session db vorhanden ist, wenn ja-> session -id ändern und neuen cookie schreiben, wenn nicht->normaler login
ist dieses loginsystem sicher? oder gibts wo lücken?