Форум программистов, компьютерный форум, киберфорум
PHP для начинающих
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.75/4: Рейтинг темы: голосов - 4, средняя оценка - 4.75
0 / 0 / 0
Регистрация: 25.01.2014
Сообщений: 14

Безопасность сессии PHP

06.09.2015, 23:03. Показов 772. Ответов 1
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Добрый день, недавно начал изучать PHP. Сперва решил сделать простую логин страничку. Возник вопрос о сохранении факта логина, решил воспользоваться сессиями.
Получилось что-то вроде:
PHP
1
2
3
$_SESSION['username'] = $_POST['username'];
$_SESSION['password'] = $_POST['password'];
$_SESSION['loggedin'] = 1;
После логина в куки появляется запись вроде такой:
PHPSESSID - l94io9gmu2o261q8vla1fk8og3

Проблема в том, что после обновления страницы запись не изменяется и, теоретически, её можно подобрать брутфорсом(?). Я конечно не эксперт, но это явно небезопасно.
Возникли вопросики:
1) Стоит ли использовать сессии или есть что-нибудь лучше/удобнее/безопаснее?
2) Как изменять сессию при обновлении страницы? Или вообще забить? И не изменятся ли при этом значения переменных?
3) Как потом проверять факт логина, дергать каждый раз из базы запись с логином $_SESSION['username'] и сверять пароль с $_SESSION['password']? Это же долго, занимает место в php-файле и нагружает БД..
0
IT_Exp
Эксперт
34794 / 4073 / 2104
Регистрация: 17.06.2006
Сообщений: 32,602
Блог
06.09.2015, 23:03
Ответы с готовыми решениями:

Безопасность. Пользовательские сессии. CSRF
сессия: идентификатор+кей(1. нужно ли при генерации каждой страницы генерировать новый кей) Реализация защиты токеном: по материалам...

Безопасность в php
Добрый вечер. Задумался о безопасности в php. К примеру есть такая функция для фильтрации данных: function cleardata($data){ ...

PHP и безопасность
Уважаемые знатоки, внимание вопрос. Перед запуском сайта в интернете, опасно ли оставлять комментарии у php кода, которые были написаны для...

1
Эксперт PHP
3899 / 3237 / 1353
Регистрация: 01.08.2012
Сообщений: 10,909
07.09.2015, 00:38
Цитата Сообщение от Xerotico Посмотреть сообщение
теоретически, её можно подобрать брутфорсом(?)
1. Не обязательно хранить только сессию. Можно хранить несколько параметров - сессия + id пользователя, например. Или 2 сессии одновременно.
2. Ограничить количество попыток авторизации за определённое время. Например, не более 10 попыток в минуту.
3. Ограничить количество запросов к сайту за определённое время. Например, не более 200 запросов в минуту.
Цитата Сообщение от Xerotico Посмотреть сообщение
1) Стоит ли использовать сессии или есть что-нибудь лучше/удобнее/безопаснее?
Имхо куки удобней, по безопасности не уступают сессиям.
Цитата Сообщение от Xerotico Посмотреть сообщение
2) Как изменять сессию при обновлении страницы? Или вообще забить? И не изменятся ли при этом значения переменных?
Можно вручную генерировать рандомную строку (сессию) и отправлять её в куки юзеру при каждом заходе на сайт.
Цитата Сообщение от Xerotico Посмотреть сообщение
3) Как потом проверять факт логина, дергать каждый раз из базы запись с логином $_SESSION['username'] и сверять пароль с $_SESSION['password']? Это же долго, занимает место в php-файле и нагружает БД..
Сверять не обязательно, достаточно проверить, что база вернула хотя бы 1 запись. Нагрузка здесь мизерная, это скорее вопрос возможностей хостинга/сервера.
2
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
BasicMan
Эксперт
29316 / 5623 / 2384
Регистрация: 17.02.2009
Сообщений: 30,364
Блог
07.09.2015, 00:38
Помогаю со студенческими работами здесь

Безопасность php and ajax
ajax вызывает php script передет и получает параметры. В php проверка доступа делается через session. А как сделать чтобы так же...

Безопасность связки PHP+AJAX
Здравствуйте, коллеги, Написал движок на PHP, теперь думаю как сделать так чтобы не повадно было ломать его всякой школоте. Вот в...

PHP-безопасность для начинающего
Здравствуйте. Есть маленький комп, на нём я поставил маленький сайт, ну и маленький апач с пхп. В пхп я дуб дубом, и его не...

PHP как оконное приложение, безопасность
Если писать работу с MySQL для клиентской части (подключение, запись/чтение) возможно ли утянуть логин/пароль от БД к которой прога...

безопасность. как предусмотреть защиту на php
Здраствуйте. Пишу систему для монитора мнений сотрудников+ чат между ними. У меня есть вопросы по защите моей системы. Это sql-инъекции,...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
2
Ответ Создать тему
Новые блоги и статьи
http://iceja.net/ математические сервисы
iceja 20.01.2026
Обновила свой сайт http:/ / iceja. net/ , приделала Fast Fourier Transform экстраполяцию сигналов. Однако предсказывает далеко не каждый сигнал (см ограничения http:/ / iceja. net/ fourier/ docs ). Также. . .
http://iceja.net/ сервер решения полиномов
iceja 18.01.2026
Выкатила http:/ / iceja. net/ сервер решения полиномов (находит действительные корни полиномов методом Штурма). На сайте документация по API, но скажу прямо VPS слабенький и 200 000 полиномов. . .
Расчёт переходных процессов в цепи постоянного тока
igorrr37 16.01.2026
/ * Дана цепь постоянного тока с R, L, C, k(ключ), U, E, J. Программа составляет систему уравнений по 1 и 2 законам Кирхгофа, решает её и находит переходные токи и напряжения на элементах схемы. . . .
Восстановить юзерскрипты Greasemonkey из бэкапа браузера
damix 15.01.2026
Если восстановить из бэкапа профиль Firefox после переустановки винды, то список юзерскриптов в Greasemonkey будет пустым. Но восстановить их можно так. Для этого понадобится консольная утилита. . .
Сукцессия микоризы: основная теория в виде двух уравнений.
anaschu 11.01.2026
https:/ / rutube. ru/ video/ 7a537f578d808e67a3c6fd818a44a5c4/
WordPad для Windows 11
Jel 10.01.2026
WordPad для Windows 11 — это приложение, которое восстанавливает классический текстовый редактор WordPad в операционной системе Windows 11. После того как Microsoft исключила WordPad из. . .
Classic Notepad for Windows 11
Jel 10.01.2026
Old Classic Notepad for Windows 11 Приложение для Windows 11, позволяющее пользователям вернуть классическую версию текстового редактора «Блокнот» из Windows 10. Программа предоставляет более. . .
Почему дизайн решает?
Neotwalker 09.01.2026
В современном мире, где конкуренция за внимание потребителя достигла пика, дизайн становится мощным инструментом для успеха бренда. Это не просто красивый внешний вид продукта или сайта — это. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru