1. PHP의 세션 생성 메커니즘
먼저 PHP에서 세션이 어떻게 생성되는지 분석해 보겠습니다. 세션을 설계하는 목적은 HTTP 프로토콜(stateless)의 단점을 보완하기 위해 각 사용자의 다양한 상태를 유지하는 것입니다. 이제 질문이 있습니다. 세션은 각 사용자의 상태를 유지하는 데 사용되므로 사용자를 구별하는 데 사용되는 것은 무엇입니까? 이 때 쿠키를 사용해야 합니다. 코드에서 session_start();를 호출하면 PHP는 SESSION 저장소 디렉터리(기본값은 /tmp/)와 클라이언트의 쿠키 디렉터리에 각각 파일을 생성합니다. 세션 파일 이름은 다음과 같습니다.
형식은 sess_{SESSIONID}입니다. 현재 세션 파일에는 내용이 없습니다. session_start();에 다음 두 줄의 코드를 추가했습니다.
$_SESSION['blog'] = 'coderbolg.net';
서버가 자동으로 쿠키를 생성한 것을 볼 수 있습니다. 쿠키 이름은 "PHPSESSID"이고 쿠키 내용은 문자열입니다. 실제로 이 문자열은 {SESSIONID}입니다. 아마도 세션을 사용할 때 PHP는 먼저 고유한 SESSIONID 번호(예: 2bd170b3f86523f1b1b60b55ffde0f66)를 생성한 다음 서버의 기본 디렉터리에 파일 이름이 sess_{SESSIONID}이고 동시에 파일을 생성한다는 것을 이미 알고 계실 것입니다. , 현재 사용자 클라이언트에서 쿠키를 생성하면 내용이 명시됩니다. 이러한 방식으로 PHP는 각 사용자에 대해 SESSIONID를 생성합니다. 이는 각 사용자에 대해 하나의 세션 파일을 의미합니다. PHP가 사용자를 위한 세션을 처음 사용할 때 클라이언트에 쿠키를 기록합니다. 나중에 사용자가 방문할 때 브라우저는 쿠키를 가져온 후 이 쿠키를 가져옵니다. PHP는 내부에서 SESSIONID를 읽고 이 SESSIONID를 보관합니다. 세션 파일을 찾으려면 세션 디렉터리로 이동하세요. 찾은 후 $_SESSION['blog'] 호출 시 표시됩니다.
2. PHP의 세션 만료 재활용 메커니즘
세션의 생성 및 작동 원리를 이해하고 세션 디렉터리에 많은 세션 파일이 있음을 확인했습니다. 물론 이러한 파일은 영원히 존재해서는 안 되며 PHP는 만료된 재활용 메커니즘을 제공해야 합니다. php.ini에서 session.gc_maxlifetime은 세션의 생존 시간을 설정합니다(기본값은 1440초). 세션 파일의 마지막 업데이트 시간이 생존 시간을 초과하면 세션 파일이 만료된 것으로 간주됩니다. 다음에 세션이 재활용되면 삭제됩니다. 다음 세션은 언제 재활용되나요? 이는 PHP 요청 수와 관련이 있습니다. PHP의 내부 메커니즘에서는 PHP가 N번 요청되면 재활용 메커니즘이 한 번 트리거됩니다. 요청이 트리거되는 횟수는 다음 두 매개변수에 의해 제어됩니다.
session.gc_divisor = 100
쿠키가 만료되면 브라우저는 당연히 서버에 쿠키를 보낼 수 없게 됩니다. 이때 서버의 세션 파일이 존재하더라도 PHP는 어떤 세션 파일을 읽어야 할지 모르기 때문에 쓸모가 없게 됩니다. PHP의 쿠키 만료 시간은 쿠키가 생성될 때 설정된다는 것을 알고 있습니다. 그러면 세션을 생성할 때 클라이언트를 위해 PHP가 생성한 쿠키의 수명 주기는 어떻게 됩니까? 이는 php.ini: session.cookie_lifetime에 설정되어 있습니다. 이 값의 기본값은 0입니다. 이는 브라우저가 닫히자마자 SESSIONID가 무효화됨을 의미합니다. 즉, session.gc_maxlifetime과 session.cookie_lifetime을 동일한 값으로 설정하여 세션 만료 시간을 제어할 수 있습니다.
3. PHP 세션의 클라이언트 저장 메커니즘
위의 소개를 통해 사용자가 쿠키를 끄면 세션이 전혀 작동하지 않는다는 것을 알 수 있습니다. 네, 맞습니다. PHP의 클라이언트 측 세션 저장 메커니즘은 쿠키 전용인가요? 아니요. SESSIONID는 쿠키를 통해 각 페이지에 전달될 수 없으므로 페이지 GET을 통해 값을 전달하는 또 다른 마법 무기가 있습니다.
php.ini의 session.use_trans_sid가 1로 설정된 경우 쿠키가 비활성화되면 PHP는 GET을 통해 페이지 간에 SESSIONID를 자동으로 전달할 수 있습니다. 이때 클라이언트에서 쿠키가 비활성화된 상태에서 세션을 사용할 때 현재 페이지가 다른 페이지로 링크하기 위해 클릭하면 PHP는 자동으로 다음과 같이 링크에 SESSIONID 매개변수를 추가합니다: nextpage.php?SESSIONID=2bd170b3f86523f1b1b60b55ffde0f66. 나는 당신이 이 방법의 단점을 알아야 한다고 생각합니다. 그것은 충분히 안전하지 않은 것 같습니다.