【发布时间】:2011-10-16 15:39:30
【问题描述】:
我浏览了各种在 php 中防止会话固定和劫持的方法,但我发现很难确定哪种方法是我可以依赖的最佳方法。喜欢防止sql注入的大部分开发者建议使用prepare语句,可以有效的防止大部分sql注入攻击。在防止会话攻击方面,是否有任何这样的代码、函数或 sn-p 可用最好、快速和简单。请分享。 谢谢你们 。
【问题讨论】:
我浏览了各种在 php 中防止会话固定和劫持的方法,但我发现很难确定哪种方法是我可以依赖的最佳方法。喜欢防止sql注入的大部分开发者建议使用prepare语句,可以有效的防止大部分sql注入攻击。在防止会话攻击方面,是否有任何这样的代码、函数或 sn-p 可用最好、快速和简单。请分享。 谢谢你们 。
【问题讨论】:
不允许http协议,只允许https。
就是这样,它可以防止 SESSID 劫持...
RewriteEngine On
RewriteCond %{SERVER_PORT} !443
RewriteRule (.*) https://yourdomain.com/ [R]
【讨论】:
您可以做一些事情来提供帮助,例如,在设置 cookie 时将它们设置为 httponly 以便无法从 javascript 中读取它们,跟踪用户的 IP 地址并仅在以下情况下允许访问会话用户 ip 在他们开始会话的 ip 的一定范围内,当开始一个新会话时,重新生成会话 id 而不是重用以前的,跟踪用户浏览器,如果在会话期间发生更改,则不允许访问会议。我敢肯定还有更多,但那只是我头上的事。
【讨论】: