php session secure,php – 会打开session.cookie_secure注销我的用户吗?

我正在运行https网站,并希望在php.ini中打开这些以提高安全性:

session.cookie_httponly = 1

session.cookie_secure = 1

我可以在网上找到很多关于这方面的信息,但是没有关于打开它时旧会话ID的持久性.

可以切换这个导致自动注销的用户,因为php现在需要安全的cookie,但登录的用户没有那些..只是在切换后?

解决方法:

有趣的是,我已经为我职业生涯中使用HTTPS的数百个网站改变了这一点,并且从未让所有人都记录下来.

这些.ini设置通常应用于新会话cookie,安全标志用于让浏览器知道不通过纯文本HTTP传输.它不应该有任何追溯后果.

session_start()的代码调用一个名为php_session_start()的C函数(在大多数情况下)为checks $_COOKIE.

cookie处理的代码是SAPI-dependent,但是不包含任何特定的逻辑,“如果没有设置安全,请立即丢弃它”.

除非包含此逻辑的一些奇怪的SAPI代码,最可能发生的是不再将cookie发送到缺少HTTPS的HTTP端点,因此似乎用户正在注销(但只有当他们不在任何地方使用HTTPS时) .

简而言之:

>不,它不应该记录用户,除非他们没有通过HTTPS浏览(他们应该这样做)

>但是,如果发生这种情况,暂时的不便值得获得安全保障.

标签:php,security,session-cookies

来源: https://codeday.me/bug/20190609/1203255.html

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值