【发布时间】:2011-03-13 05:12:15
【问题描述】:
tl;dr 版本我需要一个性感的会话和身份验证处理程序,用于可公开访问的公司内部工具。我应该创建自己的工具,还是有一个每个人都觉得很梦幻的现有工具?
这是我的具体情况:
身份验证:在过去的几周里,我一直在研究 PHP 中用户安全的危险,似乎你越深入兔子洞,要学习的东西就越多。我相信我可以编写一个系统,在每个请求上轮换会话,可以防止 XSS 和 XSRF,并且通常可以很好地保护我的后端。我对研究现有工具犹豫不决,因为它比其他人更容易信任和责备自己。
会话处理:我对安全性研究得越多,在数据库中使用会话处理而不是 PHP 原生的会话处理似乎越实用。这样,您可以更轻松地构建和监控 ACL、集群等。
我对数据库结构的担忧是,如果有数百人在每次页面调用时同时更改他们的 session_id,我可能会遇到一些大规模的性能问题。
最初我计划在 PHP 中为此创建自己的类并使用 MySQL 作为后端。现在我担心 MySQL 会有并发问题。我已经像 MongoDB 一样研究过 NoSQL,但后来我麻痹了自己,以为我可能是在过度思考整个该死的事情。然后在大脑冻结疼痛结束后,我开始认为“必须有人已经这样做了,我保证他们已经想到了我愚蠢到无法考虑的一切。”
我希望有更聪明的人遇到我面临的相同问题并为我提供一些建议。对于这种类型的目的,您是否会信任某些东西,或者我是否应该继续编写自己的东西?如果是,您认为哪些工具是完成此类任务的最佳选择?
如果您做到了这一点,非常感谢您抽出宝贵的时间,我期待听到社区对此的想法!
【问题讨论】:
标签: php session authentication frameworks mongodb