A
A
alestro2016-12-27 18:53:38
PHP
alestro, 2016-12-27 18:53:38

Session security. What about regenerate_id?

Actually the subject is as follows: as bequeathed to php.net использую временную метку для определения просроченных сессий. Реализовано следующим образом при старте сессии проверяю есть ли метка и вышло ли время через которое следует удалить данную сессию, если да, то сессия неактивная, следовательно доступа к ней быть не должно, но кто-то пытается его получить. Далее я разрушаю эту сессию и побуждаю соответствующее событие. Проверяю, если сессия содержала флаг авторизации, то разлогиниваю все активные сессии для данного пользователя. Процесс пометки сессии как устаревшей происходит после вызова вызова session_regenerate_id(). В итоге получаю активную сессию, которую отслеживаю и собственно устаревшую, которую и помечаю соответствующим образом. Так вот, как указывал выше, рекомендуют периодически вызывать session_regenerate_id(), допустим каждые 30 минут. Насколько это оправданно? Стоит ли делать так или можно ограничится генерацией только перед или после определенных операций (log in\out). Если нет, то как лучше реализовать. Навесить вызов $session->regenerate() по крону или через консольное приложение?

Answer the question

In order to leave comments, you need to log in

Didn't find what you were looking for?

Ask your question

Ask a Question

731 491 924 answers to any question