【问题标题】:PHP Authentication/Session Handling: Ground Up or Framework/Package?PHP 身份验证/会话处理:从头开始还是框架/包?
【发布时间】:2011-03-13 05:12:15
【问题描述】:

tl;dr 版本我需要一个性感的会话和身份验证处理程序,用于可公开访问的公司内部工具。我应该创建自己的工具,还是有一个每个人都觉得很梦幻的现有工具?

这是我的具体情况:

身份验证:在过去的几周里,我一直在研究 PHP 中用户安全的危险,似乎你越深入兔子洞,要学习的东西就越多。我相信我可以编写一个系统,在每个请求上轮换会话,可以防止 XSS 和 XSRF,并且通常可以很好地保护我的后端。我对研究现有工具犹豫不决,因为它比其他人更容易信任和责备自己。

会话处理:我对安全性研究得越多,在数据库中使用会话处理而不是 PHP 原生的会话处理似乎越实用。这样,您可以更轻松地构建和监控 ACL、集群等。

我对数据库结构的担忧是,如果有数百人在每次页面调用时同时更改他们的 session_id,我可能会遇到一些大规模的性能问题。

最初我计划在 PHP 中为此创建自己的类并使用 MySQL 作为后端。现在我担心 MySQL 会有并发问题。我已经像 MongoDB 一样研究过 NoSQL,但后来我麻痹了自己,以为我可能是在过度思考整个该死的事情。然后在大脑冻结疼痛结束后,我开始认为“必须有人已经这样做了,我保证他们已经想到了我愚蠢到无法考虑的一切。”

我希望有更聪明的人遇到我面临的相同问题并为我提供一些建议。对于这种类型的目的,您是否会信任某些东西,或者我是否应该继续编写自己的东西?如果是,您认为哪些工具是完成此类任务的最佳选择?

如果您做到了这一点,非常感谢您抽出宝贵的时间,我期待听到社区对此的想法!

【问题讨论】:

    标签: php session authentication frameworks mongodb


    【解决方案1】:

    最好使用您自己的代码,但这只是我的意见...

    “一定有人已经这样做了,我保证他们已经想到了我愚蠢到无法考虑的一切。”

    如果你是对的,那会很酷。但是如果你错了怎么办.. 你会通过框架的整个代码来查看:O 吗?

    当您编写代码时 - 您知道它的作用 :)

    关于数据库性能问题 - 在会话中缓存所有可以缓存的内容。

    我敢肯定,如果您自己仔细编写代码,它会比任何框架都快...

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2016-11-22
      • 1970-01-01
      • 2010-10-25
      • 2014-04-14
      • 1970-01-01
      • 1970-01-01
      • 2023-03-14
      • 2019-12-28
      相关资源
      最近更新 更多