Zitat von dornröschen
ja wenn man die id weiss ist das kein problem und die könnte man aus dem traffic in dem fall rauslesen.. deshalb denk ich mal das das so nicht gerade klug ist... (es handelt sich um eine etwas kritische applikation... deshalb der aufwand)
naja.. also du solltest mal natürlich über deine anwendung verhindern, dass man die session-ids von anderen eingeloggten benutzern zu gesicht bekommt (bzw. eine möglichkeit hat, an die ranzukommen), stichwort session hijacking...
wenn es jemand schafft, die session id aus dem traffic rauszulesen, ist ja eigentlich eh schon alles egal, weil dann kann er genauso alle anderen daten aus dem traffic rauslesen.. und ob die sid dann über cookie/get/post läuft ist erst recht blunzn.
wenn du davon ausgehst, dass ein angreifer die kommunikation mit dem webserver abhören kann, und die anwendung wirklich kritisch ist, dann wirst du um https wohl nicht herumkommen...