PHP. Безопасность. Авторизация

Пишу авторизацию для сайта на php. Возник вопрос по поводу безопасности при реализации функции "запомнить меня".

Если вкратце, то пользователю выдаются cookie с токеном, который сформирован следующим методом:

$bytes = random_bytes(rand(150, 267));
$token = bin2hex($bytes);

Сохраняем его в базу данных и выдаём пользователю. При последующей идентификации сверяется токен и пользователь авторизован.

Вопрос: возможно ли методом перебора комбинаций несанкционированно авторизоваться на сайте? Может лучше идентифицировать пользователя по двум параметрам: например его id в базе данных и сформированному токену?


Ответы (0 шт):