В настоящее время я делаю веб-сайт на php, мы используем переменную сеанса для хранения уровня разрешений каждого пользователя.
Например, если кто-то из вас зайдет на сайт, вы автоматически получите переменную сеанса со значением «member».
Я спрашиваю: может ли злоумышленник зайти на веб-сайт и изменить значение переменной сеанса для «admin» вместо «member»
Я не спрашиваю, как, просто возможно ли это, и если да, то какой особый доступ потребуется злоумышленнику (например, доступ к коду, ....)
У меня есть альтернативное решение, которое заключалось бы в замене значения разрешения токеном, срок действия которого истекает со временем.
Второе решение требует больше времени для реализации.
Спасибо за вашу помощь!