Zitat:
Ich wäre persöhnlich für sha-1, da MD5 gewisse schwächen hat...
Wir benutzen zur Zeit kein md5, das könnte man entsprechend einfach fortführen.
Zitat:
Sorry hab aber ne dumme frage: wozu muss man überhaupt das passwort in einem cookie speichern? es reicht doch auch die session id?
Das Passwort muss man gar nicht speichern, die Session-ID reicht aber nicht (außer man benutzt sie einfach direkt als String und speichert sie in die DB und in ein festes Cookie). Denn die Session-ID wird ja beim Schließen des Browsers gelöscht (vom Browser) und dann wäre ein
Login am nächsten Tag nicht mehr möglich. Daher muss man ein Nicht-Session-Cookie setzen und den Wert mit der Datenbank abgleichen. Am besten benutzt man dafür etwas ganz anderes als das Passwort, damit dieses nicht irgendwie ermittelt werden kann.