代码之家  ›  专栏  ›  技术社区  ›  Alan

php:保护敏感页函数

  •  2
  • Alan  · 技术社区  · 16 年前

    我是新来的PHP和试图得到我的头周围的安全性。

    我有一个管理页面,允许访问某些管理任务。现在,它允许您用一些种子数据重新填充数据库表。

    要访问管理页面,首先需要登录。目前登录不是通过https(它将很快)。

    如果进行身份验证,令牌将写入$\u会话。在每个管理页面中,都会检查令牌。如果无效,页面将重定向到登录页面。

    这是在PHP中“锁定”敏感管理任务的正确方法吗?是否检查$\u会话变量中的值?我还应该做什么?

    3 回复  |  直到 16 年前
        1
  •  3
  •   code_burgar    16 年前

    这几乎是标准的方法。根据用户数据库/密码文件/一些其他身份验证数据对用户进行身份验证,将身份验证状态存储在会话变量中,最后检查每次用户尝试执行需要授权的操作时是否正确设置了会话变量。

        2
  •  1
  •   Gordon Haim Evgi    16 年前

    你可以研究基于角色的 Access Control Lists

        3
  •  1
  •   outis    16 年前

    会话ID通常作为cookie存储在客户端。如果有人偷了cookie,他们就可以劫持会话。即使您使用安全连接进行登录,稍后,不安全的请求也会通过有线发送,并且任何XSS漏洞都可以用于捕获会话cookie,而不考虑加密通信。使用 session_set_cookie_params 限制cookie发送到的页面的子域和路径。

    您也许可以通过HTTP解决一些问题 digest access authentication . 它是一个质询-响应认证协议,因此设计为在没有协议级加密的情况下工作。但是,它是基于MD5的,MD5有已知的弱点。考虑到挑战的生命周期,这可能不是一个问题。Digest auth易受中间人攻击。

    推荐文章