當你專注於防止原始碼的暴露時,你的會話資料只同樣存在著風險。在預設情況下,SESSION保存在/tmp目錄下。這樣做在許多情況下是很方便的,其中之一是所有使用者都有對/tmp的寫入權限,這樣Apache同樣也有權限進行寫入。雖然其他使用者不能直接從shell環境讀取這些會話文件,但他們可以寫一個簡單的腳本來讀取:
<?php header('Content-Type: text/plain'); session_start(); $path = ini_get('session.save_path'); $handle = dir($path); while ($filename = $handle->read()) { if (substr($filename, 0, 5) == 'sess_') { $data = file_get_contents("$path/$filename"); if (!empty($data)) { session_decode($data); $session = $_SESSION; $_SESSION = array(); echo "Session [" . substr($filename, 5) . "]\n"; print_r($session); echo "\n--\n\n"; } } } ?>
這個腳本在session.save_path所定義的會話檔案保存目錄中搜尋以sess_為前綴的檔案。找到檔案後,即對它的內容進行解析並用print_r()函數顯示它的內容。這樣其它開發者就容易地取得了你的使用者的會話資料。
解決這個問題的最好方法是把你的會話資料存入用使用者名稱和密碼保護的資料庫中。由於資料庫的存取是受控的,這樣就多了一層額外的保護。透過應用前節中提及的技巧,資料庫可以為你的敏感資料提供一個安全的存放地,同時你應該保持警惕,你的資料庫安全性正變得越來越重要。
為在數據庫中保存會話數據,首先需要建立一個數據表:
CREATE TABLE sessions ( id varchar(32) NOT NULL, access int(10) unsigned, data text, PRIMARY KEY (id) );
如果你使用的是MySQL,則表結構描述如下:
mysql> DESCRIBE sessions; +--------+------------------+------+-----+---------+-------+ | Field | Type | Null | Key | Default | Extra | +--------+------------------+------+-----+---------+-------+ | id | varchar(32) | | PRI | | | | access | int(10) unsigned | YES | | NULL | | | data | text | YES | | NULL | | +--------+------------------+------+-----+---------+-------+
如要讓會話資料能保存在此表中,你需要使用session_set_save_handler(
)函數來編輯PHP的內建會話機制:
<?php session_set_save_handler('_open', '_close', '_read', '_write', '_destroy', '_clean'); ?>
Eachhiments
function that you must write. These functions handle the following tasks:
以上的六個參數每一個都代表著需要你編寫的函數的名稱,他們對下面的任務進行處理:
l 開啟會話儲存
l 關閉會話儲存
l
l 消滅會話資料
l 清除舊會話資料
我有意使用了有意義的名稱,這樣你可以一下看出它們的目的。命名是任意的,但你可能希望用下劃線開頭(如此處所示)或其它的命名約定來防止名稱衝突。以下是這些函式(使用MySQL)的範例:
<?php function _open() { global $_sess_db; $db_user = $_SERVER['DB_USER']; $db_pass = $_SERVER['DB_PASS']; $db_host = 'localhost'; if ($_sess_db = mysql_connect($db_host, $db_user, $db_pass)) { return mysql_select_db('sessions', $_sess_db); } return FALSE; } function _close() { global $_sess_db; return mysql_close($_sess_db); } function _read($id) { global $_sess_db; $id = mysql_real_escape_string($id); $sql = "SELECT data FROM sessions WHERE id = '$id'"; if ($result = mysql_query($sql, $_sess_db)) { if (mysql_num_rows($result)) { $record = mysql_fetch_assoc($result); return $record['data']; } } return ''; } function _write($id, $data) { global $_sess_db; $access = time(); $id = mysql_real_escape_string($id); $access = mysql_real_escape_string($access); $data = mysql_real_escape_string($data); $sql = "REPLACE INTO sessions VALUES ('$id', '$access', '$data')"; return mysql_query($sql, $_sess_db); } function _destroy($id) { global $_sess_db; $id = mysql_real_escape_string($id); $sql = "DELETE FROM sessions WHERE id = '$id'"; return mysql_query($sql, $_sess_db); } function _clean($max) { global $_sess_db; $old = time() - $max; $old = mysql_real_escape_string($old); $sql = "DELETE FROM sessions WHERE access < '$old'"; return mysql_query($sql, $_sess_db); } ?>
set 你
)函數,但你可以在任何地方對這些函數本身進行定義。
這個流程的漂亮之處在於你無須對程式碼進行編輯或變更使用會話的方式。 $_SESSION依然存在,行為依舊,還是由PHP來產生與傳遞會識標識,對有關會話的配置變更同樣還會生效。你需要做的一切只是呼叫這一個函數(同時建立由它指定的所有函數),PHP就會照顧剩下的事情。
以上就是PHP安全-會話資料暴露(二)的內容,更多相關內容請關注PHP中文網(www.php.cn)!