0 / 0 / 0
Регистрация: 25.01.2014
Сообщений: 14

Безопасность сессии PHP

06.09.2015, 23:03. Показов 790. Ответов 1
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Добрый день, недавно начал изучать PHP. Сперва решил сделать простую логин страничку. Возник вопрос о сохранении факта логина, решил воспользоваться сессиями.
Получилось что-то вроде:
PHP
1
2
3
$_SESSION['username'] = $_POST['username'];
$_SESSION['password'] = $_POST['password'];
$_SESSION['loggedin'] = 1;
После логина в куки появляется запись вроде такой:
PHPSESSID - l94io9gmu2o261q8vla1fk8og3

Проблема в том, что после обновления страницы запись не изменяется и, теоретически, её можно подобрать брутфорсом(?). Я конечно не эксперт, но это явно небезопасно.
Возникли вопросики:
1) Стоит ли использовать сессии или есть что-нибудь лучше/удобнее/безопаснее?
2) Как изменять сессию при обновлении страницы? Или вообще забить? И не изменятся ли при этом значения переменных?
3) Как потом проверять факт логина, дергать каждый раз из базы запись с логином $_SESSION['username'] и сверять пароль с $_SESSION['password']? Это же долго, занимает место в php-файле и нагружает БД..
0
IT_Exp
Эксперт
34794 / 4073 / 2104
Регистрация: 17.06.2006
Сообщений: 32,602
Блог
06.09.2015, 23:03
Ответы с готовыми решениями:

Безопасность. Пользовательские сессии. CSRF
сессия: идентификатор+кей(1. нужно ли при генерации каждой страницы генерировать новый кей) Реализация защиты токеном: по материалам...

Безопасность в php
Добрый вечер. Задумался о безопасности в php. К примеру есть такая функция для фильтрации данных: function cleardata($data){ ...

PHP и безопасность
Уважаемые знатоки, внимание вопрос. Перед запуском сайта в интернете, опасно ли оставлять комментарии у php кода, которые были написаны для...

1
Эксперт PHP
3900 / 3238 / 1353
Регистрация: 01.08.2012
Сообщений: 10,914
07.09.2015, 00:38
Цитата Сообщение от Xerotico Посмотреть сообщение
теоретически, её можно подобрать брутфорсом(?)
1. Не обязательно хранить только сессию. Можно хранить несколько параметров - сессия + id пользователя, например. Или 2 сессии одновременно.
2. Ограничить количество попыток авторизации за определённое время. Например, не более 10 попыток в минуту.
3. Ограничить количество запросов к сайту за определённое время. Например, не более 200 запросов в минуту.
Цитата Сообщение от Xerotico Посмотреть сообщение
1) Стоит ли использовать сессии или есть что-нибудь лучше/удобнее/безопаснее?
Имхо куки удобней, по безопасности не уступают сессиям.
Цитата Сообщение от Xerotico Посмотреть сообщение
2) Как изменять сессию при обновлении страницы? Или вообще забить? И не изменятся ли при этом значения переменных?
Можно вручную генерировать рандомную строку (сессию) и отправлять её в куки юзеру при каждом заходе на сайт.
Цитата Сообщение от Xerotico Посмотреть сообщение
3) Как потом проверять факт логина, дергать каждый раз из базы запись с логином $_SESSION['username'] и сверять пароль с $_SESSION['password']? Это же долго, занимает место в php-файле и нагружает БД..
Сверять не обязательно, достаточно проверить, что база вернула хотя бы 1 запись. Нагрузка здесь мизерная, это скорее вопрос возможностей хостинга/сервера.
2
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
BasicMan
Эксперт
29316 / 5623 / 2384
Регистрация: 17.02.2009
Сообщений: 30,364
Блог
07.09.2015, 00:38
Помогаю со студенческими работами здесь

Безопасность php and ajax
ajax вызывает php script передет и получает параметры. В php проверка доступа делается через session. А как сделать чтобы так же...

Безопасность связки PHP+AJAX
Здравствуйте, коллеги, Написал движок на PHP, теперь думаю как сделать так чтобы не повадно было ломать его всякой школоте. Вот в...

PHP-безопасность для начинающего
Здравствуйте. Есть маленький комп, на нём я поставил маленький сайт, ну и маленький апач с пхп. В пхп я дуб дубом, и его не...

PHP как оконное приложение, безопасность
Если писать работу с MySQL для клиентской части (подключение, запись/чтение) возможно ли утянуть логин/пароль от БД к которой прога...

безопасность. как предусмотреть защиту на php
Здраствуйте. Пишу систему для монитора мнений сотрудников+ чат между ними. У меня есть вопросы по защите моей системы. Это sql-инъекции,...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
2
Ответ Создать тему
Опции темы

Новые блоги и статьи
Запрет удаления строк ТЧ документа при определенном условии
Maks 19.04.2026
Алгоритм из решения ниже реализован на примере нетипового документа "Аккумуляторы", разработанного в конфигурации КА2. У данного документа есть ТЧ, в которой в зависимости от прав доступа. . .
Модель заражения группы наркоманов
alhaos 17.04.2026
Условия задачи сформулированы тут Суть: - Группа наркоманов из 10 человек. - Только один инфицирован ВИЧ. - Колются одной иглой. - Колются раз в день. - Колются последовательно через. . .
Мысли в слух. Про "навсегда".
kumehtar 16.04.2026
Подумалось тут, что наверное очень глупо использовать во всяких своих установках понятие "навсегда". Это очень сильное понятие, и я только начинаю понимать край его смысла, не смотря на то что давно. . .
My Business CRM
MaGz GoLd 16.04.2026
Всем привет, недавно возникла потребность создать CRM, для личных нужд. Собственно программа предоставляет из себя базу данных клиентов, в которой можно фиксировать звонки, стадии сделки, а также. . .
Знаешь почему 90% людей редко бывают счастливыми?
kumehtar 14.04.2026
Потому что они ждут. Ждут выходных, ждут отпуска, ждут удачного момента. . . а удачный момент так и не приходит.
Фиксация колонок в отчете СКД
Maks 14.04.2026
Фиксация колонок в СКД отчета типа Таблица. Задача: зафиксировать три левых колонки в отчете. Процедура ПриКомпоновкеРезультата(ДокументРезультат, ДанныеРасшифровки, СтандартнаяОбработка) / / . . .
Настройки VS Code
Loafer 13.04.2026
{ "cmake. configureOnOpen": false, "diffEditor. ignoreTrimWhitespace": true, "editor. guides. bracketPairs": "active", "extensions. ignoreRecommendations": true, . . .
Оптимизация кода на разграничение прав доступа к элементам формы
Maks 13.04.2026
Алгоритм из решения ниже реализован на нетиповом документе, разработанного в конфигурации КА2. Задачи, как таковой, поставлено не было, проделанное ниже исключительно моя инициатива. Было так:. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru