【发布时间】:2015-01-07 09:51:09
【问题描述】:
所以我一直在阅读课程,我不得不说,我很困惑。 似乎会话在安全方面已经“损坏”了,为什么他们没有在会话代码本身中实施更多的安全检查......
无论如何,我的问题。我发现这个网站有很多会话安全检查:https://wblinks.com/notes/secure-session-management-tips/ 阅读其中大部分对我来说很有意义。然而,最让我困惑的是何时调用这些检查。
我会在每个页面上调用这些检查吗?一方面,这是有道理的,因为有人可以劫持或其他事情,每个页面上的会话,对吗?另一方面,在每个页面上完成这些检查会花费一些额外的时间,总体上可能会增加加载时间?
此时我得到了以下代码。
<?php
if ($_SESSION['_USER_LOOSE_IP'] != long2ip(ip2long($_SERVER['REMOTE_ADDR']) & ip2long("255.255.0.0"))
|| $_SESSION['_USER_AGENT'] != $_SERVER['HTTP_USER_AGENT']
|| $_SESSION['_USER_ACCEPT'] != $_SERVER['HTTP_ACCEPT']
|| $_SESSION['_USER_ACCEPT_ENCODING'] != $_SERVER['HTTP_ACCEPT_ENCODING']
|| $_SESSION['_USER_ACCEPT_LANG'] != $_SERVER['HTTP_ACCEPT_LANGUAGE']
|| $_SESSION['_USER_ACCEPT_CHARSET'] != $_SERVER['HTTP_ACCEPT_CHARSET']
|| !isset($_SESSION['MY_SERVER_GENERATED_THIS_SESSION'])) {
// Destroy and start a new session
sec_session_destroy(); // Destroy session on disk
sec_session_start();
// Log for attention of admin and re-authenticate user...
}
if ($_SESSION['SESSION_START_TIME'] < (strtotime("-1 hour")) || $_SESSION['_USER_LAST_ACTIVITY'] < (strtotime("-20 mins"))) {
sec_session_destroy();
//Expire session and re-authenticate user...
}
function sec_session_start() {
setcookie("sid", // Name
session_id(), // Value
strtotime("+1 hour"), // Expiry
"/", // Path
".serellyn.net", // Domain
true, // HTTPS Only
true); // HTTP Only
// Store these values into the session so I can check on subsequent requests.
$_SESSION['_USER_AGENT'] = $_SERVER['HTTP_USER_AGENT'];
$_SESSION['_USER_ACCEPT'] = $_SERVER['HTTP_ACCEPT'];
$_SESSION['_USER_ACCEPT_ENCODING'] = $_SERVER['HTTP_ACCEPT_ENCODING'];
$_SESSION['_USER_ACCEPT_LANG'] = $_SERVER['HTTP_ACCEPT_LANGUAGE'];
$_SESSION['_USER_ACCEPT_CHARSET'] = $_SERVER['HTTP_ACCEPT_CHARSET'];
$_SESSION['MY_SERVER_GENERATED_THIS_SESSION'] = true;
// Only use the first two blocks of the IP (loose IP check). Use a
// netmask of 255.255.0.0 to get the first two blocks only.
$_SESSION['_USER_LOOSE_IP'] = long2ip(ip2long($_SERVER['REMOTE_ADDR'])
& ip2long("255.255.0.0"));
$_SESSION['SESSION_START_TIME'] = time();
$_SESSION['_USER_LAST_ACTIVITY'] = time();
sec_session_start(); // Start the PHP session
}
function sec_session_destroy() {
session_unset();
session_destroy();
session_start();
session_regenerate_id(true);
}
我的最后一个问题是,上面的代码是否有意义,或者您有什么建议可以使它更好或更容易混淆。我应该在每一页上都包含这个,还是只在几页上?
提前致谢
【问题讨论】:
-
" 看来会话在安全方面已经被“破坏”了”,嗯?这就像在说“看起来汽车就像安全一样‘危险’”
-
另请注意,在正确设置会话并且仅使用加密连接时,上述大部分内容已得到处理。
-
还要注意ipv6地址的ip检查会失败。