- android - RelativeLayout 背景可绘制重叠内容
- android - 如何链接 cpufeatures lib 以获取 native android 库?
- java - OnItemClickListener 不起作用,但 OnLongItemClickListener 在自定义 ListView 中起作用
- java - Android 文件转字符串
我正在使用 PHP 开发一个 Web 应用程序,用户可以在其中拥有自己的帐户,并且跟踪用户的 session 存储在 MySQL 数据库中。现在,在搜索有关如何实现它的答案后,我发现很多人都喜欢同时使用 session_destroy()
和取消设置 cookie。为什么——session_destroy() 本身还不够?连the PHP manual说“为了完全终止 session ,比如注销用户,还必须取消设置 session ID。”
我的推理:用户注销后,在离开前碰巧又访问了您网站上的一个页面,检查用户是否登录的 PHP 脚本将调用 session_start(),设置一个新的 session cookie反正对用户来说。它可能是这样的:
// here we include some scripts and make some instances we'll need
require_once("database.php");
require_once("session.php");
$database_connection = new DB_Connection();
$session = new Session($database_connection);
// here a session cookie is sent to a user, even if he or she isn't logged in
session_start();
// finally we check if the user is logged in
$log_isLogged = false;
if(isset($_SESSION['member_id'], $_SESSION['username'])){
$log_member_id = $_SESSION['member_id'];
$log_username = $_SESSION['username'];
$log_isLogged = true;
}
当然,当用户知道这个事实并在可能设置新 cookie 之前离开站点时,这很好。但有些网站甚至会在您注销后直接将您重定向到一个新页面,从而产生一个新的 session cookie - 撤消您刚才所做的操作。
我的推理是否存在某种缺陷,或者是否取消设置 session cookie 真的无关紧要?也许大多数开发人员只是按照这样的思路思考,至少取消设置不会有什么坏处?
我不是母语人士,所以对于任何拼写错误和语法错误,我提前表示歉意。
最佳答案
(命名不当)session_destroy()
函数仅从 session 中删除数据。它不会从浏览器中删除 session cookie,并保留与 session 关联的 session_id。 session_start()
如果客户端的请求中尚未提供一个新的 session_id,则只向客户端发出一个新的 session_id。您的代码容易受到名为 session fixation 的攻击,恶意攻击者将在您的站点上启动 session 以获取有效的 session_id,然后诱骗毫无戒心的站点用户使用攻击者已知的 session_id 登录。这可以通过向受害者发送 URL 中带有 session_id 的链接(如果您的站点接受这种方式)或其他各种方法来实现。一旦受害者登录,攻击者实际上也以同一用户身份登录。
为了防止 session 固定攻击,您应该:
成功登录后,通过调用 session_regenerate_id()
向客户端发出全新的 session_id .
注销时,完全销毁服务器和客户端上 session 的所有工件。这意味着调用 session_destroy()
和使用 setcookie()
取消设置客户端 cookie .
确保您的网站永远不会在 URL 中公开 session_id 或接受 URL 中提供的 session_id。
确保您的 session_id 足够长且随机,以至于攻击者几乎无法猜到它们。
确保您的网站不会受到 cross site scripting 的攻击攻击,这将允许攻击者从已经登录的用户那里窃取有效的 session_id。
确保您的登录是通过 https 进行的,并且 session cookie 被标记为安全。所有与 session 相关的通信都应通过 https 进行。客户端的 session_id 绝不能通过 http 发送,因为那样会在传输过程中暴露它。
关于php - 在从 php session 注销期间取消设置 cookie 有什么意义?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/6928648/
这个问题已经有答案了: Is there any way to accept only numeric values in a JTextField? (20 个回答) It's possible i
我使用戴尔 XPS M1710。笔记本电脑的盖子、侧面扬声器和前置扬声器都有灯(3 组灯可以单独调节)和鼠标垫下方的灯。在 BIOS 中,我可以更改这些灯的颜色,至少是每个组。另外,我可以在鼠标垫下打
我知道我可以使用 在 iOS 5 中打开设置应用 [[UIApplication sharedApplication] openURL:[NSURL URLWithString:@"prefs://"
我有一个 Django 应用程序,我正在尝试为其设置文档。目录结构如下: - doc - project | - manage.py 我已经设置了路径以便 Sphinx 可以看到东西,但是当我尝试使用
我正在使用 768mb ram 运行 centos 5.5。我一直在日志中获取 server reached MaxClients setting, consider raising the MaxC
我在具有以下配置的服务器内运行了 Drupal 安装: StartServers 5 MinSpareServers 5 MaxSpareServers 15 MaxClien
是否可以使用 Microsoft.Web.Administration 包为给定的 location 配置 asp 设置? 我想以编程方式将以下部分添加到本地 IIS applicationHost.
我一直在阅读为 kube-proxy 提供参数的文档,但没有解释应该如何使用这些参数。我使用 az aks create 创建我的集群使用 azure-cli 程序,然后我获得凭据并使用 kubect
我想知道与在 PHP 中使用 setcookie() 函数相比,在客户端通过 JavaScript 设置一些 cookie 是否有任何明显的优势?我能想到的唯一原因是减少一些网络流量(第一次)。但不是
我有一个按钮可以将 body class 设置为 .blackout 我正在使用 js-cookie设置cookie,下面的代码与我的按钮相关联。 $('#boToggle').on('click'
我有一堆自定义的 HTML div。我将其中的 3 存储在具有 slide 类的 div 中。然后,我使用该幻灯片类调用 slick 函数并应用如下设置: $('.slide').slick({
我正在创建一个应该在 Windows 8(桌面)上运行的应用 我需要: 允许用户使用我的应用启动“文件历史记录”。我需要找到打开“文件历史记录”的命令行。 我需要能够显示“文件历史记录”的当前设置。
我刚买了一台新的 MacBook Pro,并尝试在系统中设置 RVM。我安装了 RVM 并将默认设置为 ➜ rvm list default Default Ruby (for new shells)
由于有关 Firestore 中时间戳行为即将发生变化的警告,我正在尝试更改我的应用的初始化代码。 The behavior for Date objects stored in Firestore
在 ICS 中,网络 -> 数据使用设置屏幕中现在有“限制后台数据”设置。 有没有办法以编程方式为我的应用程序设置“限制后台数据”? 或 有没有办法为我的应用程序调出具有选项的“数据使用”设置? 最佳
我正在尝试使用 NextJS 应用程序设置 Jest,目前在 jest.config.js : module.exports = { testPathIgnorePatterns: ["/.n
我最近升级到 FlashDevelop 4,这当然已经将我之前的所有设置恢复到原来的状态。 我遇到的问题是我无法在新设置窗口的哪个位置找到关闭它在方括号、大括号等之前插入的自动空格的选项。 即它会自动
有没有办法以编程方式访问 iPhone/iPod touch 设置? 谢谢。比兰奇 最佳答案 大多数用户设置可以通过读取存储在 /User/Library/Preferences/ 中的属性列表来访问
删除某些值时,我需要选择哪些设置来维护有序队列。我创建了带有自动增量和主键的 id 的表。当我第一次插入值时,没问题。就像 1,2,3,4,5... 当删除某些值时,顺序会发生变化,例如 1,5,3.
我正在尝试设置示例 Symfony2 项目,如此处所示 http://symfony.com/doc/current/quick_tour/the_big_picture.html 在访问 confi
我是一名优秀的程序员,十分优秀!