要了解其中的区别,让我们详细了解每种解决方案的工作原理及其安全风险。 在本例中,我们将存储用户的页面浏览次数。
$_SESSION
我们启动会话,增加计数器并将其存储在$_SESSION 数组中:
<?php
session_start();
if(!isset($_SESSION["pageviews"]))
{
$_SESSION["pageviews"] = 0;
}
$_SESSION["pageviews"]++;
?>
当用户第一次访问该页面时,PHP 会生成一个如下所示的随机会话标识符,并要求浏览器将此 ID 存储在 cookie 中:
fh4giqncq25ntgs7gjunvj6i33
在服务器上,它会存储并记住一个pageviews 变量,其值为1,属于会话ID fh4giqncq25ntgs7gjunvj6i33。
用户下次访问该页面时,他或她的浏览器将连同请求一起发送上一个会话 ID(假设 cookie 尚未过期或被删除)。然后 PHP 识别这个 ID,并用 pageviews = 1 填充 $_SESSION 数组,然后递增它:pageviews = 2
在安全方面,请考虑以下问题:
用户是否能够读取存储的数据?否 – 客户端唯一看到的是 cookie 中的随机会话 ID;数据本身存储在服务器上。
用户是否能够更改或操纵存储的数据?同样,不 - 如果会话 ID 在浏览器中被更改,PHP 将无法再将浏览器与存储的数据联系起来。在这种最坏的情况下,用户将获得一个新会话,从 pageviews = 1 开始。
会话的主要安全风险是会话劫持,即攻击者设法从其他人的浏览器获取会话 ID,然后将其提供给服务器,从而冒充其他用户。在我们的示例中,这没有多大意义,因为我们只存储了页面浏览次数;但是,大多数网站使用会话来跟踪哪个用户从哪个浏览器登录。在这种情况下,窃取其他人的会话将意味着访问他们的帐户。
隐藏字段
在这种情况下,我们有一个带有隐藏字段的表单:
<form action="..." method="post">
<input type="hidden" name="pageviews" value="<?php print($pageviews); ?>" />
...
</form>
在服务器上,我们从$_POST 中检索pageviews 变量并将其递增:
<?php
$pageviews = @$_POST["pageviews"];
$pageviews++;
?>
因此,我们实际上不是将数据存储在服务器上,而是将数据向下发送到客户端,并期望在后续请求中返回。除了它仅适用于 POST 请求这一事实之外,让我们看看此解决方案与安全相关的缺点:
用户是否能够读取存储的数据?是的 - 它直接进入 HTML 代码中的浏览器。
用户是否能够更改或操纵存储的数据?是的——没有什么可以阻止用户在他或她的浏览器中打开开发者工具并将隐藏的值更改为他或她喜欢的任何值。提交表单后,服务器会获取更改后的数据。
<input type="hidden"> 的问题在于您只是无法信任客户端,因此您必须验证在每个请求中获得的数据。在某些情况下这样做可能是合理的,例如填写多页表单,但即使这样通常也可以通过会话更好地解决。
总结
通过$_SESSION 持久化数据通常比使用<input type="hidden">更安全,因为会话数据存储在服务器上,因此无法被客户端篡改。只有一个随机会话标识符通过 cookie 发送到浏览器,该 cookie 将服务器上的数据与特定浏览器联系起来。