sessioN数据存在服务器端.
cookie数据存在于客户端,
因此有被伪造的可能.

解决方案 »

  1.   

    都有伪造的可能,如果客户端是很开放的,用户可以修改cookie值,浏览器在第一次访问网站的时候,会从WEB SERVER得到一个SESSION_ID,该ID会存放在Cookie中,其后每次访问Web server,浏览器都要将该id传给server,server得以确认该用户的SESSION...所以存在不安全性
      

  2.   

    SESSION比COOKIE安全多了
    SESSIONID是一个随机ID,很难猜测,并且配合IP地址、客户端的一些其他信息一起验证
    那么更加难以劫持
      

  3.   

    将Session存到数据库里,连接的时候使用HTTPS