شناساندن کاربر لاگینشده
سایت شما میگوید این بازدیدکننده کیست — با امضا، تا ادعا نباشد.
اگر کاربر در سایت شما وارد شده، دستیار میتواند بداند با چه کسی حرف میزند و دیگر نام و ایمیل نمیپرسد. اما یک نام بدون امضا ادعاست: هرکسی میتواند کد صفحه را عوض کند. پس شناسه با کلید اختصاصی فضای کاری در سرور شما امضا میشود.
- 1در «تنظیمات → نصب» کلید امضا را بسازید. فقط یکبار نشان داده میشود؛ با ساختن کلید تازه، امضاهای قبلی از کار میافتند.
- 2در سرورتان HMAC-SHA256 شناسهٔ کاربر را با آن کلید حساب کنید.
- 3شناسه، امضا و بقیهٔ اطلاعات را در صفحه بگذارید.
$hash = hash_hmac('sha256', (string) $user->id, GOYA24_IDENTITY_SECRET);<script>
window.goya24 = {
user: { id: "42", name: "سارا رضایی", email: "sara@example.com", phone: "09123456789", plan: "gold" },
userHash: "<?= $hash ?>",
};
</script>فقط شناسه امضا میشود؛ پس تغییر نام نمایشی نیازی به امضای دوباره ندارد. امضای نامعتبر یعنی همهٔ این اطلاعات نادیده گرفته میشوند و بازدیدکننده ناشناس میماند. با افزونهٔ وردپرس و پکیج لاراول این کار خودکار است.