用于在登录表单上验证用户的php会话

mrp*_*atg 8 php session

我有以下代码用于开始会话并存储用户名/密码数据,如果没有提交任何内容,或者没有存储会话数据,则重定向到失败页面.

session_start();
if(isset($_POST['username']) || isset($_POST['password'])) {
    $username = $_POST['username'];
    $password = $_POST['password'];
    $_SESSION['username'] = $username;
    $_SESSION['password'] = $password;
}

if(isset($_SESSION['username']) || isset($_SESSION['password'])){
    $navbar = "1";
    $logindisplay = "0";
    $username = $_SESSION['username'];
    $password = $_SESSION['password'];
} else {
    header('Location:http://website.com/fail.php');
}

$authed = auth($username, $password);
if( $authed == "0" ){
    header('Location:http://website.com/fail.php');
}
Run Code Online (Sandbox Code Playgroud)

即使我提交了我的信息并将其存储在会话中,它也没有按照应有的方式工作,并且正在重定向我失败.难道我做错了什么?

注意在添加会话代码之前,authed功能正常工作.

Tim*_*Tim 21

怎么用这个来设置会话

session_start();
if( isset($_POST['username']) && isset($_POST['password']) )
{
    if( auth($_POST['username'], $_POST['password']) )
    {
        // auth okay, setup session
        $_SESSION['user'] = $_POST['username'];
        // redirect to required page
        header( "Location: index.php" );
     } else {
        // didn't auth go back to loginform
        header( "Location: loginform.html" );
     }
 } else {
     // username and password not given so go back to login
     header( "Location: loginform.html" );
 }
Run Code Online (Sandbox Code Playgroud)

并在每个"安全"页面的顶部使用此代码:

session_start();
session_regenerate_id();
if(!isset($_SESSION['user']))      // if there is no valid session
{
    header("Location: loginform.html");
}
Run Code Online (Sandbox Code Playgroud)

这样可以在每个页面的顶部保留非常少量的代码,而不是在每个页面的顶部运行完整的auth.要注销会话:

session_start();
unset($_SESSION['user']);
session_destroy();
header("Location: loginform.html");
Run Code Online (Sandbox Code Playgroud)

  • 如果未使用 session_regerate_id,则即使刷新页面,会话 ID 也会保持不变,直到浏览器关闭或会话过期为止。攻击者可以通过访问该站点来获取自己的会话 ID,并将其作为 ?SID=SESSIONID 发送给受害者,受害者在不知情和登录的情况下使用该链接,这意味着该会话 ID 现在已被授权访问该站点,因为它是攻击者的会话 ID,攻击者可以作为受害者访问该站点,直到会话 ID 过期(这需要一些时间) (2认同)

hob*_*ave 9

首先,不要将密码存储在会话中.这是件坏事.其次,在经过身份验证之后,不要将用户名存储在会话中.

请尝试以下方法:

<?php

session_start();

if (isset($_POST['username']) && isset($_POST['password'])) {
    $username = $_POST['username'];
    $password = $_POST['password'];
    $authed = auth($username, $password);

    if (! $authed) {
        header('Location: http://website.com/fail.php');
    } else {
        $_SESSION['username'] = $username;
    }
}

if (isset($_SESSION['username'])) {
    $navbar = 1;
    $logindisplay = 0;
} else {
    header ('Location: http://website.com/fail.php');
}
Run Code Online (Sandbox Code Playgroud)