PHP SESSION

应用

  • 不要使用 unset($_SESSION) 来复位超级变量 $_SESSION,这样会导致无法继续在 $_SESSION 中注册会话变量。
  • 不可以将引用保存到session,因为无法将一个引用恢复到另外一个变量。
  • 同1个sessionid并发请求时,会因为session文件的锁而不能读取session数据。
    1. 解决方案1:用完session后尽快调用session_write_close()来释放锁。
    2. 解决方案2:使用支持并发操作的会话保存管理器来替代文件会话保存管理器。

流程

  • session流程

    1. 当开始一个会话时(设置了自动开启或调用session_start()),PHP 会尝试从请求中查找会话 ID (通常通过会话 cookie)
    2. 如果请求中不包含会话 ID 信息,PHP 就会创建一个新的会话。
    3. 会话开始之后,PHP 就会将会话中的数据设置到 $_SESSION 变量中。
    4. 当PHP停止或调用session_write_close()关闭会话的时候,它会自动读取 $_SESSION 中的内容,并将其进行序列化, 然后发送给会话保存管理器来进行保存。
  • 自定义会话管理器

    1. 会话开始的时候,PHP 会调用 open 管理器
    2. 然后再调用 read 回调函数来读取内容,该回调函数返回已经经过编码的字符串。 然后 PHP 会将这个字符串解码,并且产生一个数组对象,然后保存至 $_SESSION 超级全局变量。
    3. 当 PHP 关闭的时候(或者调用了 session_write_close() 之后), PHP 会对 $_SESSION 中的数据进行编码, 然后和会话 ID 一起传送给 write 回调函数。
    4. 之后,PHP 内部将调用 close 回调函数。
    5. 销毁会话时,PHP 会调用 destroy 回调函数。

    根据会话生命周期时间的设置,PHP 会不时地调用 gc 回调函数。

功能

  • 指定session处理器。session.save_handler
  • 指定session文件路径。session.save_path,默认/tmp
  • 指定session文件目录层级。用于session文件过多时分目录存放。每层64个目录,需要用ext/session/mod_files.sh先创建好目录。
  • 指定cookie中sessionid的名字。session.name,默认为 PHPSESSID
  • 自动开启。session.auto_start
  • 指定session序列化方式。session.serialize_handler,默认php,5.5.4 起可以用php_serialize。
  • 设置gc的概率。默认每请求1/100的概率启动gc。session.gc_probability/session.gc_divisor
  • 设置session过期时间。过期后可以被gc清除,但不是立即清除。session.gc_maxlifetime
  • 设置是否用cookie保存sessionid。session.use_cookies,默认1。
  • 指定存sessionid的cookie的过期时间/路径/域名。session.cookie_lifetime,默认0(浏览器关闭后过期)。session.cookie_path,默认/。session.cookie_domain。
  • 通过设置header中的Expires/Cache-Control/Last-Modified,来告诉浏览器/代理服务器如何缓存页面。session_cache_limiter,设置缓冲模式。session.cache_expire,设置缓存时间。
  • 允许在url参数/form表单中传sessionid。session.use_trans_sid,默认0(关闭)。session.trans_sid_tags(7.1.0起)或url_rewriter.tags(7.1.0前),哪些html标签的url要传。trans_sid_hosts,哪些域名的url要传。
  • session文件加锁。基于文件的session存储, 在会话开始的时候都会给会话数据文件加锁, 直到PHP脚本执行完毕或者显式调用session_write_close()(别名session_commit)来保存会话数据。 在此期间,其他脚本不可以访问同一个会话数据文件。

性能

  • 用户并发请求时,基于文件的session被锁。可以在开启session的时候指定只读,session_start(['read_and_close'=>1])。可以尽早释放锁,调用session_write_close()(别名session_commit)。

问题

  • $_SESSION的索引不能用数字也不能包含特殊字符(| and !)。解决方案:session序列化用php_serialize。session.serialize_handler

安全

  • 服务器上的其他用户有可能通过session目录的文件列表破解会话。解决方案:修改session目录的权限。
  • 检查referer,如果referer不包含session.referer_check设置的值,把sessionid标记为无效。
  • 为防止暴力碰撞sessionid,
    • 7.1.0起可以设置更长更复杂的sessionid。session.sid_length,默认32。session.sid_bits_per_character,每个字符存多少bit。
    • php5开始可以设置哈希算法。session.hash_function,默认0(0 md5,1 sha1),5.3.0起支持hash扩展可用的哈希算法。
    • session.hash_bits_per_character,允许用户定义将二进制散列数据转换为可读的格式时每个字符存放多少个比特。
    • 设置sessionid生成时用到的随机数,可以使sessionid更随机,从而更安全。session.entropy_file指定文件,5.4.0起默认用/dev/random或/dev/urandom。session.entropy_length指定读取的字节数,默认0(禁用)。
    • 7.1.0起可以用session_create_id([ string $prefix ])生成无碰撞的sessionid(会做碰撞检测,具体见官方文档)。同时可以给sessionid设置1个前缀如用户id,可以通过检查前缀判断是否和用户匹配。
  • 为防止攻击者随意发送sessionid,不接受服务器没生成过的sessionid。开启session.use_strict_mode后,收到没生成过的sessionid,就生成一个发给浏览器。
    • 情形1:攻击者可以通过邮件给受害者发送一个包含会话 ID 的链接: http://example.com/page.php?PHPSESSID=123456789。 如果启用了 session.use_trans_sid 配置项, 那么受害者将会使用攻击者所提供的会话 ID 开始一个新的会话。 如果启用了 session.use_strict_mode 选项,就可以降低风险。
  • 为防止有关通过URL传递sessionid的攻击,指定只能用cookie存sessionid。session.use_only_cookies,5.3.0起默认1。
    • 隐患1:如果在 URL 中包含了会话 ID, 并且访问了外部的站点, 那么你的会话 ID 可能在外部站点的访问日志中被记录(referrer 请求头)。
  • 攻击者获得服务器生成的sessionid后,用js注入等手段让用户用这个sessionid,这时候攻击者知道用户用了那个sessionid。
    • 如果你已经启用了 session.use_strict_mode 配置项, 同时使用基于时间戳的会话管理, 并且通过设置 session_regenerate_id() 配置项 来重新生成会话 ID, 那么,攻击者生成的会话 ID 就可以被删除掉了。 当发生对过期会话访问的时候, 你应该保存活跃会话的所有数据, 以备后续分析使用。 然后让用户退出当前的会话,并且重新登录。 防止攻击者继续使用“偷”来的会话。
  • 如果必须启用session.use_trans_sid。可以通过session_regenerate_id([ bool $delete_old_session = false ])在每次请求都生成1个新的sessionid。可以选择是否立即删除原sessionid的数据。
    • 立即删除旧session出现问题1:网络不稳定或用户并发请求时,旧session被删除,但用户没有接到新sessionid。可能导致会话丢失或会话数据不一致。解决方案:不立即删除旧session。在旧session中自己存1个时间戳,自己设定一个可接受的过期时间。在这个时间范围内,如果接收到旧sessionid,仍可以使用数据如登录状态。也可以在旧session中存新sessionid,时间范围内把sessionid设置为新sessionid。如果超出时间范围,就手动删掉旧session中的隐私数据。具体见 http://php.net/manual/zh/function.session-regenerate-id.php
    • 不立即删除旧session出现问题2:如果sessionid被攻击者得到,会不安全。
  • 为防止网络监听获取sessionid,可设置仅通过https传存sessionid的cookie,由浏览器来控制。Chrome52/Firefox52起,仅通过https可以设置secure的cookie。session.cookie_secure
  • 为防止XSS攻击,设置存session的cookie只能被http协议访问,js不能获取。浏览器会控制访问权限。session.cookie_httponly
  • 拒绝服务攻击
    • 情形1:攻击者设置了不可删除的 cookie
    • 情形2:攻击者并发请求,基于文件的session一直处于锁定状态
  • 即使用HTTPS协议,CRIME 和 BEAST 漏洞可以使得攻击者读取到你的数据。
  • 即使用HTTPS协议,HTTPS MITM(中间人攻击),可以窃取 HTTPS 协议下的通信数据。
  • 基于session自动登录有风险。
    • 减少风险方法1:自己实现自动登录机制,而不是仅仅依据sessionid。
    • 减少风险方法2:用于自动登录的数据是一次性的。
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 213,099评论 6 492
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,828评论 3 387
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 158,540评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,848评论 1 285
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,971评论 6 385
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,132评论 1 291
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,193评论 3 412
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,934评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,376评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,687评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,846评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,537评论 4 335
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,175评论 3 317
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,887评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,134评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,674评论 2 362
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,741评论 2 351