세션 데이터 노출
소스 코드 노출 방지에 집중하면 세션 데이터도 똑같이 위험에 노출됩니다. 기본적으로 SESSION은 /tmp 디렉터리에 저장됩니다. 이는 많은 상황에서 편리합니다. 그 중 하나는 모든 사용자가 /tmp에 대한 쓰기 권한을 가지므로 Apache에도 쓰기 권한이 있다는 것입니다. 다른 사용자는 셸 환경에서 직접 이러한 세션 파일을 읽을 수 없지만 간단한 스크립트를 작성하여 읽을 수 있습니다.
<?php header('Content-Type: text/plain'); session_start(); $path = ini_get('session.save_path'); $handle = dir($path); while ($filename = $handle->read()) { if (substr($filename, 0, 5) == 'sess_') { $data = file_get_contents("$path/$filename"); if (!empty($data)) { session_decode($data); $session = $_SESSION; $_SESSION = array(); echo "Session [" . substr($filename, 5) . "]\n"; print_r($session); echo "\n--\n\n"; } } } ?>
이 스크립트는 session.save_path에 정의된 세션 파일 저장 디렉터리에서 sess_ 접두사가 붙은 파일을 검색합니다. 파일을 찾으면 해당 내용이 구문 분석되고 print_r() 함수를 사용하여 해당 내용이 표시됩니다. 이렇게 하면 다른 개발자가 사용자의 세션 데이터를 쉽게 얻을 수 있습니다.
이 문제를 해결하는 가장 좋은 방법은 사용자 이름과 비밀번호로 보호되는 데이터베이스에 세션 데이터를 저장하는 것입니다. 데이터베이스에 대한 액세스가 제어되므로 추가 보호 계층이 추가됩니다. 이전 섹션에서 언급한 기술을 적용하면 데이터베이스가 민감한 데이터를 위한 안전한 장소를 제공할 수 있지만 데이터베이스 보안이 점점 더 중요해지고 있다는 사실을 항상 경계해야 합니다.
세션 데이터를 데이터베이스에 저장하려면 먼저 데이터 테이블을 생성해야 합니다:
CREATE TABLE sessions ( id varchar(32) NOT NULL, access int(10) unsigned, data text, PRIMARY KEY (id) );
MySQL을 사용하는 경우 테이블 구조는 다음과 같습니다.
mysql> DESCRIBE sessions; +--------+------------------+------+-----+---------+-------+ | Field | Type | Null | Key | Default | Extra | +--------+------------------+------+-----+---------+-------+ | id | varchar(32) | | PRI | | | | access | int(10) unsigned | YES | | NULL | | | data | text | YES | | NULL | | +--------+------------------+------+-----+---------+-------+
이 테이블에 세션 데이터를 저장하려면 session_set_save_handler( ) PHP의 내장 세션 메커니즘을 편집하는 함수:
<?php session_set_save_handler('_open', '_close', '_read', '_write', '_destroy', '_clean'); ?>
이 6개의 인수는 각각 인수의 이름입니다. 이 함수는 다음 작업을 처리합니다.
위의 6개 매개변수는 각각 작성해야 하는 함수의 이름을 나타냅니다. :
l 세션 저장 켜기
l 세션 저장 끄기
l 세션 데이터 읽기
l 세션 데이터 쓰기
l 세션 데이터 삭제
l 기존 세션 데이터 삭제
목적을 한눈에 알 수 있도록 의도적으로 의미 있는 이름을 사용했습니다. 이름 지정은 임의적이지만 이름 충돌을 방지하기 위해 밑줄(여기에 표시된 대로)이나 다른 명명 규칙으로 시작하는 것이 좋습니다. 다음은 이러한 함수의 예입니다(MySQL 사용). >
session_start() 전에 session_set_save_handler()를 호출해야 합니다. ) 함수를 사용하지만 함수 자체는 어디에서나 정의할 수 있습니다.
이 프로세스의 장점은 코드를 편집하거나 세션 사용 방식을 변경할 필요가 없다는 것입니다. $_SESSION이 여전히 존재하고 동작은 동일하게 유지되며 PHP는 여전히 세션 식별자를 생성 및 전달하고 세션과 관련된 구성 변경 사항도 적용됩니다. 당신이 해야 할 일은 이 하나의 함수를 호출하는 것(그리고 그것에 의해 지정된 모든 함수를 생성하는 것)이며 나머지는 PHP가 처리할 것입니다.

로드 밸런싱은 세션 관리에 영향을 미치지 만 세션 복제, 세션 끈적임 및 중앙 집중식 세션 스토리지로 해결할 수 있습니다. 1. 세션 복제 복사 서버 간의 세션 데이터. 2. 세션 끈은 사용자 요청을 동일한 서버로 안내합니다. 3. 중앙 집중식 세션 스토리지는 Redis와 같은 독립 서버를 사용하여 세션 데이터를 저장하여 데이터 공유를 보장합니다.

SessionLockingIsateChniqueSureDureauser의 SessionLockingSsessionRemainSexclusivetoOneuseratatime.itiscrucialforpreptingdatacorruptionandsecurityBreachesInmulti-userApplications.sessionLockingSogingSompletEdusingserVerver-sidelockingMegynisms, unrasprantlockinj

PHP 세션의 대안에는 쿠키, 토큰 기반 인증, 데이터베이스 기반 세션 및 Redis/Memcached가 포함됩니다. 1. Cookies는 클라이언트에 데이터를 저장하여 세션을 관리합니다. 이는 단순하지만 보안이 적습니다. 2. Token 기반 인증은 토큰을 사용하여 사용자를 확인합니다. 이는 매우 안전하지만 추가 논리가 필요합니다. 3. Database 기반 세션은 데이터베이스에 데이터를 저장하여 확장 성이 좋지만 성능에 영향을 줄 수 있습니다. 4. Redis/Memcached는 분산 캐시를 사용하여 성능 및 확장 성을 향상하지만 추가 일치가 필요합니다.

SessionHijacking은 사용자의 SessionID를 얻음으로써 사용자를 가장하는 공격자를 말합니다. 예방 방법은 다음과 같습니다. 1) HTTPS를 사용한 의사 소통 암호화; 2) SessionID의 출처를 확인; 3) 보안 세션 생성 알고리즘 사용; 4) 정기적으로 SessionID를 업데이트합니다.

이 기사는 PHP에 대해 설명하고, 전체 형식, 웹 개발의 주요 용도, Python 및 Java와의 비교 및 초보자를위한 학습 용이성을 자세히 설명합니다.

PHP는 유효성 검사, 소독 및 보안 데이터베이스 상호 작용을 통해 보안을 보장하면서 $ \ _ post 및 $ \ _를 사용하여 데이터 양식 데이터를 처리합니다.

이 기사는 PHP와 ASP.NET을 비교하여 대규모 웹 응용 프로그램, 성능 차이 및 보안 기능에 대한 적합성에 중점을 둡니다. 둘 다 대규모 프로젝트에서는 실용적이지만 PHP는 오픈 소스 및 플랫폼 독립적이며 ASP.NET,

PHP의 사례 감도는 다양합니다. 함수는 무감각하고 변수와 클래스는 민감합니다. 모범 사례에는 일관된 이름 지정 및 비교를위한 사례 감수 기능 사용이 포함됩니다.


핫 AI 도구

Undresser.AI Undress
사실적인 누드 사진을 만들기 위한 AI 기반 앱

AI Clothes Remover
사진에서 옷을 제거하는 온라인 AI 도구입니다.

Undress AI Tool
무료로 이미지를 벗다

Clothoff.io
AI 옷 제거제

Video Face Swap
완전히 무료인 AI 얼굴 교환 도구를 사용하여 모든 비디오의 얼굴을 쉽게 바꾸세요!

인기 기사

뜨거운 도구

메모장++7.3.1
사용하기 쉬운 무료 코드 편집기

SublimeText3 Linux 새 버전
SublimeText3 Linux 최신 버전

WebStorm Mac 버전
유용한 JavaScript 개발 도구

MinGW - Windows용 미니멀리스트 GNU
이 프로젝트는 osdn.net/projects/mingw로 마이그레이션되는 중입니다. 계속해서 그곳에서 우리를 팔로우할 수 있습니다. MinGW: GCC(GNU Compiler Collection)의 기본 Windows 포트로, 기본 Windows 애플리케이션을 구축하기 위한 무료 배포 가능 가져오기 라이브러리 및 헤더 파일로 C99 기능을 지원하는 MSVC 런타임에 대한 확장이 포함되어 있습니다. 모든 MinGW 소프트웨어는 64비트 Windows 플랫폼에서 실행될 수 있습니다.

PhpStorm 맥 버전
최신(2018.2.1) 전문 PHP 통합 개발 도구
