php session安全問題分析
更新時(shí)間:2011年06月24日 22:34:12 作者:
攻擊者通過投入很大的精力嘗試獲得現(xiàn)有用戶的有效會(huì)話ID,有了會(huì)話id,他們就有可能能夠在系統(tǒng)中擁有與此用戶相同的能力.
因此,我們主要解決的思路是效驗(yàn)session ID的有效性.
以下為引用的內(nèi)容:
<?php
if(!isset($_SESSION['user_agent'])){
$_SESSION['user_agent'] =$_SERVER['REMOTE_ADDR'].$_SERVER['HTTP_USER_AGENT'];
}
/* 如果用戶session ID是偽造 */
elseif ($_SESSION['user_agent'] != $_SERVER['REMOTE_ADDR'] .$_SERVER['HTTP_USER_AGENT']) {
session_regenerate_id();
}
?>
以下為引用的內(nèi)容:
復(fù)制代碼 代碼如下:
<?php
if(!isset($_SESSION['user_agent'])){
$_SESSION['user_agent'] =$_SERVER['REMOTE_ADDR'].$_SERVER['HTTP_USER_AGENT'];
}
/* 如果用戶session ID是偽造 */
elseif ($_SESSION['user_agent'] != $_SERVER['REMOTE_ADDR'] .$_SERVER['HTTP_USER_AGENT']) {
session_regenerate_id();
}
?>
相關(guān)文章
php中關(guān)于codeigniter的xmlrpc的類在進(jìn)行數(shù)據(jù)交換時(shí)的類型問題
在使用codeigniter的xmlrpc類進(jìn)行客戶端/服務(wù)端請(qǐng)求應(yīng)答的時(shí)候,客戶端需要發(fā)送請(qǐng)求參數(shù)給服務(wù)端,服務(wù)端在接受到參數(shù)之后進(jìn)行參數(shù)分析,分拆參數(shù)之后分配給正確的方法進(jìn)行處理,處理之后反饋一個(gè)response給客戶端。2011-07-07
利用swoole+redis實(shí)現(xiàn)股票和區(qū)塊鏈服務(wù)
這篇文章主要給大家介紹了關(guān)于利用swoole+redis實(shí)現(xiàn)股票和區(qū)塊鏈服務(wù)的相關(guān)資料,文中通過示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面來一起學(xué)習(xí)學(xué)習(xí)下吧。2017-09-09
在windows平臺(tái)上構(gòu)建自己的PHP實(shí)現(xiàn)方法(僅適用于php5.2)
本篇文章是對(duì)在windows平臺(tái)上構(gòu)建自己的PHP實(shí)現(xiàn)方法進(jìn)行了詳細(xì)的分析介紹,需要的朋友可以參考下(僅適用于php5.2)2013-07-07
php字符串函數(shù)學(xué)習(xí)之strstr()
這篇文章主要介紹了php字符串函數(shù)學(xué)習(xí)之strstr(),本文講解了它的定義和用法、參數(shù)描述、提示和注釋以及多個(gè)使用示例,需要的朋友可以參考下2015-03-03
PHP中foreach循環(huán)中使用引用要注意的地方
發(fā)現(xiàn)了一個(gè)容易出錯(cuò),但是不懂得原理卻解釋不明白的問題,碰到類似問題的朋友可以參考下。2011-01-01
php計(jì)算數(shù)組不為空元素個(gè)數(shù)的方法
本文為大家介紹下php計(jì)算數(shù)組不為空元素個(gè)數(shù)的方法,需要的朋友可以參考下2014-01-01

