gpt4 book ai didi

php - 在从 php session 注销期间取消设置 cookie 有什么意义?

转载 作者:可可西里 更新时间:2023-11-01 00:25:53 24 4
gpt4 key购买 nike

我正在使用 PHP 开发一个 Web 应用程序,用户可以在其中拥有自己的帐户,并且跟踪用户的 session 存储在 MySQL 数据库中。现在,在搜索有关如何实现它的答案后,我发现很多人都喜欢同时使用 session_destroy() 和取消设置 cookie。为什么——session_destroy() 本身还不够?连the PHP manual说“为了完全终止 session ,比如注销用户,还必须取消设置 session ID。”

我的推理:用户注销后,在离开前碰巧又访问了您网站上的一个页面,检查用户是否登录的 PHP 脚本将调用 session_start(),设置一个新的 session cookie反正对用户来说。它可能是这样的:

// here we include some scripts and make some instances we'll need
require_once("database.php");
require_once("session.php");
$database_connection = new DB_Connection();
$session = new Session($database_connection);

// here a session cookie is sent to a user, even if he or she isn't logged in
session_start();

// finally we check if the user is logged in
$log_isLogged = false;
if(isset($_SESSION['member_id'], $_SESSION['username'])){
$log_member_id = $_SESSION['member_id'];
$log_username = $_SESSION['username'];
$log_isLogged = true;
}

当然,当用户知道这个事实并在可能设置新 cookie 之前离开站点时,这很好。但有些网站甚至会在您注销后直接将您重定向到一个新页面,从而产生一个新的 session cookie - 撤消您刚才所做的操作。

我的推理是否存在某种缺陷,或者是否取消设置 session cookie 真的无关紧要?也许大多数开发人员只是按照这样的思路思考,至少取消设置不会有什么坏处?

我不是母语人士,所以对于任何拼写错误和语法错误,我提前表示歉意。

最佳答案

(命名不当)session_destroy()函数仅从 session 中删除数据。它不会从浏览器中删除 session cookie,并保留与 session 关联的 session_id。 session_start()如果客户端的请求中尚未提供一个新的 session_id,则只向客户端发出一个新的 session_id。您的代码容易受到名为 session fixation 的攻击,恶意攻击者将在您的站点上启动 session 以获取有效的 session_id,然后诱骗毫无戒心的站点用户使用攻击者已知的 session_id 登录。这可以通过向受害者发送 URL 中带有 session_id 的链接(如果您的站点接受这种方式)或其他各种方法来实现。一旦受害者登录,攻击者实际上也以同一用户身份登录。

为了防止 session 固定攻击,您应该:

  1. 成功登录后,通过调用 session_regenerate_id() 向客户端发出全新的 session_id .

  2. 注销时,完全销毁服务器和客户端上 session 的所有工件。这意味着调用 session_destroy() 使用 setcookie() 取消设置客户端 cookie .

  3. 确保您的网站永远不会在 URL 中公开 session_id 或接受 URL 中提供的 session_id。

  4. 确保您的 session_id 足够长且随机,以至于攻击者几乎无法猜到它们。

  5. 确保您的网站不会受到 cross site scripting 的攻击攻击,这将允许攻击者从已经登录的用户那里窃取有效的 session_id。

  6. 确保您的登录是通过 https 进行的,并且 session cookie 被标记为安全。所有与 session 相关的通信都应通过 https 进行。客户端的 session_id 绝不能通过 http 发送,因为那样会在传输过程中暴露它。

进一步引用:OWASP Top Ten page on session management

关于php - 在从 php session 注销期间取消设置 cookie 有什么意义?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/6928648/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com