1
0

More than 1 year has passed since last update.

session_regenerate_idをすべき理由

Last updated at Posted at 2021-12-24

今日ならった2つのセッション攻撃

①セッションID固定化攻撃
②セッションハイジャック 

を理由にセッションIDをログイン人確認直後に再生成することが望ましい。
(ログイン前にセッションIDの固定化攻撃されて取られたセッションIDをログインすることで無効にする。
 ログイン後の方が重要な情報を持つことになるという前提)

↓参照

①セッションID固定化攻撃は
 
 不正なURL(ブラウザ側で発行したセッションIDも使用可能にする機能を悪用)からログインすることで、なりすましになる。

②セッションハイジャックは

セッションIDを盗みだしたり(ネットワーク盗聴などで)、推測でセッションIDをとられること。

PHPではページ移動間などで定期的なセッションID再発行をこころかけましょう。

※個人の勉強のメモのための記事でございます。

1
0
2

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
1
0