Вопрос в следующем, допустим я делаю авторизацию пользователя на сайте и в случае успешной авторизации устанавливаю куки (setcookie('auth','yes',time()+3600);). данная кука например открывает доступ к закрытой части сайта. Так вот, можно ли с машины пользователя самому создать куки и обойти это ограничение?
Можно создать самому, можно перенести с другой машины, можно прицепить к HTTP трафику.
Самый простой способ зафиксировать авторизацию пользователя использовать сессии. Тогда у пользователя хранится только идентификатор сессии, а на сервере хранится статус авторизации.
Если сессии чем-то не устраивают, то можно реализовать аналогичный механизм
При подключении пользователя проверяем
Если все ОК - то пользователя пускаем, время логина и куки обновляем. MD5 хеши добавить по вкусу
Сборка персонального компьютера от Artline: умный выбор для современных пользователей