您好,登錄后才能下訂單哦!
這篇文章將為大家詳細(xì)講解有關(guān)如何在PHP項(xiàng)目中實(shí)現(xiàn)一個(gè)永久登錄功能,文章內(nèi)容質(zhì)量較高,因此小編分享給大家做個(gè)參考,希望大家閱讀完這篇文章后對(duì)相關(guān)知識(shí)有一定的了解。
永久登錄指的是在瀏覽器會(huì)話(huà)間進(jìn)行持續(xù)驗(yàn)證的機(jī)制。換句話(huà)說(shuō),今天已登錄的用戶(hù)明天依然是處于登錄狀態(tài),即使在多次訪問(wèn)之間的用戶(hù)會(huì)話(huà)過(guò)期的情況下也是這樣。永久登錄的存在降低了你的驗(yàn)證機(jī)制的安全性,但它增加了可用性。不是在用戶(hù)每次訪問(wèn)時(shí)麻煩用戶(hù)進(jìn)行身份驗(yàn)證,而是提供了記住登錄的選擇。
據(jù)我觀察,最常見(jiàn)的有缺陷的永久登錄方案是將用戶(hù)名和密碼保存在一個(gè)cookie中。這樣做的誘惑是可以理解的——不需要提示用戶(hù)輸入用戶(hù)名和密碼,你只要簡(jiǎn)單地從cookie中讀取它們即可。驗(yàn)證過(guò)程的其它部分與正常登錄完全相同,因此該方案是一個(gè)簡(jiǎn)單的方案。
不過(guò)如果你確實(shí)是把用戶(hù)名和密碼存在cookie中的話(huà),請(qǐng)立刻關(guān)閉該功能,同時(shí)閱讀本節(jié)的余下內(nèi)容以找到實(shí)現(xiàn)更安全的方案的一些思路。你將來(lái)還需要要求所有使用該cookie的用戶(hù)修改密碼,因?yàn)樗麄兊尿?yàn)證信息已經(jīng)暴露了。
永久登錄需要一個(gè)永久登錄cookie,通常叫做驗(yàn)證cookie,這是由于cookie是被用來(lái)在多個(gè)會(huì)話(huà)間提供穩(wěn)定數(shù)據(jù)的唯一標(biāo)準(zhǔn)機(jī)制。如果該cookie提供永久訪問(wèn),它就會(huì)造成對(duì)你的應(yīng)用的安全的嚴(yán)重風(fēng)險(xiǎn),所以你需要確定你保存在cookie中的數(shù)據(jù)只能在有限的時(shí)間段內(nèi)用于身份驗(yàn)證。
第一步是設(shè)計(jì)一個(gè)方法來(lái)減輕被捕獲的永久登錄cookie造成的風(fēng)險(xiǎn)。盡管cookie被捕獲是你需要避免的,但有一個(gè)深度防范流程是最好的,特別是因?yàn)檫@種機(jī)制即使是在一切運(yùn)行正常的情況下,也會(huì)降低驗(yàn)證表單的安全性。這樣,該cookie就不能基于任何提供永久登錄的信息來(lái)產(chǎn)生,如用戶(hù)密碼。
為避免使用用戶(hù)的密碼,可以建立一個(gè)只供一次驗(yàn)證有效的標(biāo)識(shí):
復(fù)制代碼 代碼如下:
<?php
$token = md5(uniqid(rand(), TRUE));
?>
你可以把它保存在用戶(hù)的會(huì)話(huà)中以把它與特定的用戶(hù)相關(guān)聯(lián),但這并不能幫助你在多個(gè)會(huì)話(huà)間保持登錄,這是一個(gè)大前提。因此,你必須使用一個(gè)不同的方法把這個(gè)標(biāo)識(shí)與特定的用戶(hù)關(guān)聯(lián)起來(lái)。
由于用戶(hù)名與密碼相比要不敏感一些,你可以把它存在cookie中,這可以幫助驗(yàn)證程序確認(rèn)提供的是哪個(gè)用戶(hù)的標(biāo)識(shí)。可是,一個(gè)更好的方法是使用一個(gè)不易猜測(cè)與發(fā)現(xiàn)的第二身份標(biāo)識(shí)。考慮在保存用戶(hù)名和密碼的數(shù)據(jù)表中加入三個(gè)字段:第二身份標(biāo)識(shí)(identifier),永久登錄標(biāo)識(shí)(token),以及一個(gè)永久登錄超時(shí)時(shí)間(timeout)。
復(fù)制代碼 代碼如下:
mysql> DESCRIBE users;
+------------+------------------+------+-----+---------+-------+
| Field | Type | Null | Key | Default | Extra |
+------------+------------------+------+-----+---------+-------+
| username | varchar(25) | | PRI | | |
| password | varchar(32) | YES | | NULL | |
| identifier | varchar(32) | YES | MUL | NULL | |
| token | varchar(32) | YES | | NULL | |
| timeout | int(10) unsigned | YES | | NULL | |
+------------+------------------+------+-----+---------+-------+
通過(guò)產(chǎn)生并保存一個(gè)第二身份標(biāo)識(shí)與永久登錄標(biāo)識(shí),你就可以建立一個(gè)不包含任何用戶(hù)驗(yàn)證信息的cookie。
復(fù)制代碼 代碼如下:
<?php
$salt = 'SHIFLETT';
$identifier = md5($salt . md5($username . $salt));
$token = md5(uniqid(rand(), TRUE));
$timeout = time() + 60 * 60 * 24 * 7;
setcookie('auth', "$identifier:$token", $timeout);
?>
當(dāng)一個(gè)用戶(hù)使用了一個(gè)永久登錄cookie的情況下,你可以通過(guò)是否符合幾個(gè)標(biāo)準(zhǔn)來(lái)檢查:
復(fù)制代碼 代碼如下:
<?php
/* mysql_connect() */
/* mysql_select_db() */
$clean = array();
$mysql = array();
$now = time();
$salt = 'SHIFLETT';
list($identifier, $token) = explode(':', $_COOKIE['auth']);
if (ctype_alnum($identifier) && ctype_alnum($token))
{
$clean['identifier'] = $identifier;
$clean['token'] = $token;
}
else
{
/* ... */
}
$mysql['identifier'] = mysql_real_escape_string($clean['identifier']);
$sql = "SELECT username, token, timeout
FROM users
WHERE identifier = '{$mysql['identifier']}'";
if ($result = mysql_query($sql))
{
if (mysql_num_rows($result))
{
$record = mysql_fetch_assoc($result);
if ($clean['token'] != $record['token'])
{
/* Failed Login (wrong token) */
}
elseif ($now > $record['timeout'])
{
/* Failed Login (timeout) */
}
elseif ($clean['identifier'] !=
md5($salt . md5($record['username'] . $salt)))
{
/* Failed Login (invalid identifier) */
}
else
{
/* Successful Login */
}
}
else
{
/* Failed Login (invalid identifier) */
}
}
else
{
/* Error */
}
?>
你應(yīng)該堅(jiān)持從三個(gè)方面來(lái)限制永久登錄cookie的使用。
1.Cookie需在一周內(nèi)(或更少)過(guò)期
2.Cookie最好只能用于一次驗(yàn)證(在一次成功驗(yàn)證后即刪除或重新生成)
3.在服務(wù)器端限定cookie在一周(或更少)時(shí)間內(nèi)過(guò)期
如果你想要用戶(hù)無(wú)限制的被記住,那只要是該用戶(hù)的訪問(wèn)你的應(yīng)用的頻度比過(guò)期時(shí)間更大的話(huà),簡(jiǎn)單地在每次驗(yàn)證后重新生成標(biāo)識(shí)并設(shè)定一個(gè)新的cookie即可。
另一個(gè)有用的原則是在用戶(hù)執(zhí)行敏感操作前需要用戶(hù)提供密碼。你只能讓永久登錄用戶(hù)訪問(wèn)你的應(yīng)用中不是特別敏感的功能。在執(zhí)行一些敏感操作前讓用戶(hù)手工進(jìn)行驗(yàn)證是不可替代的步驟。
最后,你需要確認(rèn)登出系統(tǒng)的用戶(hù)是確實(shí)登出了,這包括刪除永久登錄cookie:
復(fù)制代碼 代碼如下:
<?php
setcookie('auth', 'DELETED!', time());
?>
關(guān)于如何在PHP項(xiàng)目中實(shí)現(xiàn)一個(gè)永久登錄功能就分享到這里了,希望以上內(nèi)容可以對(duì)大家有一定的幫助,可以學(xué)到更多知識(shí)。如果覺(jué)得文章不錯(cuò),可以把它分享出去讓更多的人看到。
免責(zé)聲明:本站發(fā)布的內(nèi)容(圖片、視頻和文字)以原創(chuàng)、轉(zhuǎn)載和分享為主,文章觀點(diǎn)不代表本網(wǎng)站立場(chǎng),如果涉及侵權(quán)請(qǐng)聯(lián)系站長(zhǎng)郵箱:is@yisu.com進(jìn)行舉報(bào),并提供相關(guān)證據(jù),一經(jīng)查實(shí),將立刻刪除涉嫌侵權(quán)內(nèi)容。