タグ

関連タグで絞り込む (1)

タグの絞り込みを解除

phpとzend frameworkに関するockeghemのブックマーク (1)

  • [PHP,ZF] クッキーへセッションIDを保存すると、強制的に再生成されてしまう (それなりブログ)

    それなりブログ 20台後半からWebエンジニアに転生した人が書く、プログラム・無駄口とかのそれなりのブログ 管理人: kjirou  座右の銘: 「三度の飯より、四度の飯」 PHPのZendFrameworkの話です。 Zend_Session::rememberMe()でクッキーへセッションIDの保存をするようにすると リクエストの度に強制的にsession_regenerate_id()されるようになる。 それで何がいけないかと言うと、この辺↓ モバイル等でセッションIDをGETパラメータにもたす場合は、 ブラウザバックするとセッションが切れる。 GETパラメータへ入れていない場合でも素早くリンクを2連打するとセッションが切れる。 うーん、セキュリティとのトレードオフとは言え、割と見過ごせない感じ・・・。 無料のWebサービスなら、再生成より重視したいところだと思います。

    ockeghem
    ockeghem 2008/07/22
    セッションIDを毎回再生成するというアイデアはよく聞くが、Zend frameworkでは実装していたのね。副作用が強くて問題あると思いますけどね。
  • 1