LoginSignup
0
0

More than 5 years have passed since last update.

[小ネタ] セッションの一括無効化

Posted at

パスワード漏洩やブルートフォース攻撃などに対処するため、あるアカウントでログインしている全てのデバイスのセッションを無効化できなければいけない。多くの Web フレームワークはリクエストのあったセッションの無効化は対応しているが関連するセッションまでは関知しない。以下のような実装を行うことでフレームワークのソースを改修しなくても対処することが出来る。

  1. セッション発行時に日時情報を付加しておく。
  2. アカウントにセッション有効日時を付加する。
  3. パスワードが変更されたタイミングなどでセッション有効日時に現在時刻を設定。
  4. リクエストのあったセッションがその有効日時より前に生成されたものなら無効なセッション。
0
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
0