タグ

2009年7月29日のブックマーク (4件)

  • -OASIS- - 今日のメモ「携帯におけるセッションとセキュリティ(PHP)」

    ログイン機能を持つモバイルサイトではセッションが必要不可欠になるが、そのセキュリティ問題についての備忘録。 以下、問題に関しての参考サイト。 ke-tai.org - PHPで携帯からセッションを使う場合の設定方法 maru.cc@はてな - auのSSLでcookieの挙動がおかしい maru.cc@はてな - au、SoftBankでSSLでCookieセッションを使用する場合の問題点 [DoCoMo] DoCoMoの端末はCookieが使えないので、セッションを使うには必然的にApacheのsession.use_trans_sidを使う事になる(URLの中にセッションIDを埋め込む方式)。 この時問題になるのは2点。 まずURLの流出によるセッションハイジャック。携帯はPCに比べ、この問題が表面化しやすい。これは、友達にサイトを教えようと今見ているページのURLをそのままメールで送

  • 携帯電話セッションハイジャック問題 - LukeSilvia’s diary

    ■何が問題なのか たとえば、ログインしたユーザーがAさんがマイページにいるとします。そうすると、URLにはセッションがついています。そのセッションつきのURLを友人Bさんの携帯電話に送信し、BさんがそのURLでアクセスすると、Aさんのマイページが表示されてしまう。 ■解決策 a.. モバゲー式でやります a.. 対策1 履歴書の編集画面等への他人に編集されてはこまるページは個体識別番号を聞き、その個体識別番号がセッションIDが保持するユーザーIDとマッチするか確認する。 b.. 対策2 セッション生成時にユーザーエージェント情報を取得し、セッション情報と結びつけます。これで、機種が違えばセッションハイジャックはありえません。 対策1を実装することにより、他人に編集されてはまずいページをガードします。 対策2を実装することにより、「セッションハイジャックできないかも??」と思わせることができ

    携帯電話セッションハイジャック問題 - LukeSilvia’s diary
  • 携帯でuse_trans_sidを使ったセッションの扱い 後編

    このドメインは お名前.com から取得されました。 お名前.com は GMOインターネットグループ(株) が運営する国内シェアNo.1のドメイン登録サービスです。 ※表示価格は、全て税込です。 ※サービス品質維持のため、一時的に対象となる料金へ一定割合の「サービス維持調整費」を加算させていただきます。 ※1 「国内シェア」は、ICANN(インターネットのドメイン名などの資源を管理する非営利団体)の公表数値をもとに集計。gTLDが集計の対象。 日のドメイン登録業者(レジストラ)(「ICANNがレジストラとして認定した企業」一覧(InterNIC提供)内に「Japan」の記載があるもの)を対象。 レジストラ「GMO Internet Group, Inc. d/b/a Onamae.com」のシェア値を集計。 2023年5月時点の調査。

  • ke-tai.org » Blog Archive » PHPでケータイからセッションを使う場合の設定方法

    PHPでケータイからセッションを使う場合の設定方法 Tweet 2007/12/12 水曜日 matsui Posted in PHP, サーバ | 23 Comments » 今回は、ケータイ上からPHPのセッションを使う場合の設定方法についてです。 ケータイからPHPのセッションを機能を使う場合、端末によってはクッキーが利用できない場合があるため、そのままでは使うことができません。 セッションを使いたい場合は、インストール時のconfigureオプションに、「–enable-trans-sid」を付ける必要があります。 ※Windowsの場合は特に設定の必要はありません。 また、「php.ini」の設定で、次のように設定してください。 ※設定変更後はWebサーバの再起動が必要です session.use_trans_sid = 1 もしくは「.htaccess」でも設定することができま