0 / 0 / 0
Регистрация: 30.12.2016
Сообщений: 77

Можно ли хранить статус авторизации в сессии?

02.03.2018, 10:16. Показов 1305. Ответов 4
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Здравствуйте, подскажите пожалуйста правильно ли я делаю и если нет как правильно?

И так регистрация. После проверки данных создается хэш пароля который хранится в бд, сам хэш создаю с помощью функции password_hash($password, PASSWORD_BCRYPT);

Авторизация - введенный пароль сравнивается с хэшем и если совпадают то записываю в сессионную переменную, например - $_SESSION['admin'] = true. Во всех файлах где нужно обеспечить запароленный доступ, прописываю инструкции:

if($_SESSION['admin'] !== true){
header("Location: login.php");
}


Так вот вопрос состоит в том правильно ли хранить статус авторизации в сессии? В моем случае это $_SESSION['admin'] = true.

Может ли пользователь получить доступ к сессионному файлу и там прописать те же переменные?
И еще вопрос как стоит проверять пользователя во время сессии? Может быть как-то сравнивать ip адрес в начале авторизации и во время пользования админкой?
0
Programming
Эксперт
39485 / 9562 / 3019
Регистрация: 12.04.2006
Сообщений: 41,671
Блог
02.03.2018, 10:16
Ответы с готовыми решениями:

Что хранить в куке авторизации
Здравствуйте! Впервые столкнулся с написанием собственного скрипта регистрации-авторизации. Вопрос таков: что хранить в куке авторизации,...

Что хранить в сессиях для авторизации
Сразу перейду к делу! Чтобы проверить авторизован ли пользователь я проверяю существует ли у него сессия $_SESSION, и исходя из этого...

Проверка сессии при авторизации
Здравствуйте! На странице авторизации происходит проверка, что если все поля заполнены, то вызывается функция авторизации. function...

4
Эксперт PHP
5755 / 4134 / 1508
Регистрация: 06.01.2011
Сообщений: 11,276
02.03.2018, 10:43
Цитата Сообщение от Pashtets Посмотреть сообщение
правильно ли хранить статус авторизации в сессии?
Отвечу так: допустимо. Было бы лучше, если были бы middleware, система авторизации.
Файл сессии можно изменить, только если имеется доступ к серверу.
1
0 / 0 / 0
Регистрация: 30.12.2016
Сообщений: 77
05.03.2018, 19:43  [ТС]
Так на данный момент система работает, логин работает все отлично, но появилась проблема с временем жизни логина.
По дефолту в настройках сервера стоит время жизни сессионной куки 0, а сессионного файла 1440 секунда, да мы можем повлиять и установить больше срок жизни, но не хотелось бы так делать... Сейчас если закрываешь браузер то приходится вводить логин и пароль по новой.

Можно ли каким-то образом реализовать кнопочку "запомнить меня" к примеру на месяц?

Добавлено через 1 час 51 минуту
Может быть кто-то поделится опытом?
0
 Аватар для useruser
166 / 90 / 38
Регистрация: 29.06.2015
Сообщений: 1,100
06.03.2018, 10:14
Цитата Сообщение от Pashtets Посмотреть сообщение
Так на данный момент система работает, логин работает все отлично, но появилась проблема с временем жизни логина.
Ну вот.
Используйте куки.
Вас интересует безопасность? Ок. Упрощенно.
При регистрации имя пользователя и md5(пароль) (хеш) заносятся в базу. Можно и PASSWORD_BCRYPT, да как угодно.
При входе пользователь вводит логин и пароль - вы из его парлся получаете хеш. Далее ищите запись с логином и хешем в бд.
Нашли? - пишите в БД в строке этого пользователя случайную строку (поле токен)- токен. Пример
user userpass AsdfgfgMMdfdf5db
Ставите куку пользователю с этим токеном.
При обращении к любой странице берете у него куку - ищите в БД этот токен. Нашли - значит пользователь прошел авторизацию и зареган. нет - на страницу регистрации.
Выход - просто удалите токен.

Просто, безопасно, удобно.
1
0 / 0 / 0
Регистрация: 30.12.2016
Сообщений: 77
06.03.2018, 13:28  [ТС]
useruser,
да спасибо примерно так и сделал, только
Цитата Сообщение от useruser Посмотреть сообщение
Ставите куку пользователю с этим токеном.
При обращении к любой странице берете у него куку - ищите в БД этот токен.
чтобы уменьшить нагрузку на бд, т.к. используется SQLite3, токен пишу в сессию, ну и только в том случае если токен сесси не совпадает с токеном куки, запрашивается токен из бд по этому пользователю и если разные значит пользователь не авторизирован.
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
inter-admin
Эксперт
29715 / 6470 / 2152
Регистрация: 06.03.2009
Сообщений: 28,500
Блог
06.03.2018, 13:28
Помогаю со студенческими работами здесь

Где лучше хранить данные, в сессии, или каждый раз вытаскивать из базы по id?
Дело в том, что я делаю магазин и у меня возник вопрос, где все-таки лучше хранить данные для корзины, в массиве, записанном в сессию или в...

Что использовать как идентификатор авторизации: куки или сессии?
Доброго времени суток! На моём сайте есть авторизация: 1. Пользователь вводит логин/пароль 2. На сервере есть таблица users и там 2...

Класс авторизации / сессии
Доброго времени суток. Недавно начал изучать ООП, поэтому пытаюсь написать для себя более-менее рабочий движок. Застрял с написанием ядра....

Как правильно хранить и обращаться к данным сессии?
всем привет 1) допустим я имаею сервет. в нем некоторое задание атрибутов сессии ... session.setAttribute("name",...

Как хранить объект в рамках одной сессии
Добрый день может кто подскажет самый простой способ без базы даных и xml как можно хранить объект в рамках одной сессии


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
5
Ответ Создать тему
Опции темы

Новые блоги и статьи
Отчёт о спецтехнике находящейся в ремонте
Maks 20.04.2026
Отчёт из решения ниже размещен в конфигурации КА2. Задача: отобразить спецтехнику, которая на данный момент находится в ремонте. Есть нетиповой документ "Заявка на ремонт спецтехники" который. . .
Памятка для бота и "визитка" для читателей "Semantic Universe Layer (Слой семантической вселенной)"
Hrethgir 19.04.2026
Сгенерировано для краткого описания по случаю сборки и компиляции скелета серверного приложения. И пусть после этого скажут, что статьи сгенерированные AI - туфта и не интересно. И это не реклама -. . .
Запрет удаления строк ТЧ документа при определенном условии
Maks 19.04.2026
Алгоритм из решения ниже реализован на примере нетипового документа "Аккумуляторы", разработанного в конфигурации КА2. У данного документа есть ТЧ, в которой в зависимости от прав доступа. . .
Модель заражения группы наркоманов
alhaos 17.04.2026
Условия задачи сформулированы тут Суть: - Группа наркоманов из 10 человек. - Только один инфицирован ВИЧ. - Колются одной иглой. - Колются раз в день. - Колются последовательно через. . .
Мысли в слух. Про "навсегда".
kumehtar 16.04.2026
Подумалось тут, что наверное очень глупо использовать во всяких своих установках понятие "навсегда". Это очень сильное понятие, и я только начинаю понимать край его смысла, не смотря на то что давно. . .
My Business CRM
MaGz GoLd 16.04.2026
Всем привет, недавно возникла потребность создать CRM, для личных нужд. Собственно программа предоставляет из себя базу данных клиентов, в которой можно фиксировать звонки, стадии сделки, а также. . .
Знаешь почему 90% людей редко бывают счастливыми?
kumehtar 14.04.2026
Потому что они ждут. Ждут выходных, ждут отпуска, ждут удачного момента. . . а удачный момент так и не приходит.
Фиксация колонок в отчете СКД
Maks 14.04.2026
Фиксация колонок в СКД отчета типа Таблица. Задача: зафиксировать три левых колонки в отчете. Процедура ПриКомпоновкеРезультата(ДокументРезультат, ДанныеРасшифровки, СтандартнаяОбработка) / / . . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru