【发布时间】:2011-10-11 02:39:42
【问题描述】:
存在一个我们无法复制的错误,它涉及到我们企业客户的一个特定区域中的用户交换。例如,用户在登录页面上以自己的身份登录,到家时,他们是另一个用户。
这似乎是意外的会话劫持,这是线索:
- cakephp 安全性设置为低(这仅表示 cookie 不 重写每个页面加载,并且 cookie 不做用户代理 检查)
- 我们的 cookie 设置为不关心子域(.example.com 而不是 example.com)
- 如果企业用户登录到错误的区域,他们将使用 302 重定向(我们应该使用 303 吗?)
- 意外发出了 301,但用户可以复制
- 所有受影响的用户都在一个路由器后面,通过 Sprint MPLS 共享互联网
- 所有受影响的用户可能正在使用客户发放的计算机
- 他们的 IT 声称没有代理缓存,也没有远程 VPN 访问,但他们声称能够从家庭计算机和网络之外复制问题。
由于我们无法以任何方式复制该问题,我们只能假设该问题特定于他们的网络。
我们如何证明他们的网络/计算机导致了会话交换?或者,当没有其他用户遇到此问题时,我们端的什么配置可能会导致此问题?
[编辑/更新]
响应评论提供的某些方向 - 我们的流量不足以发送重复的 ID。 (统计概率太低,无法看到我们看到客户复制的内容)。
另见:
- Zend Framework Session swapping issue
- why is php generating the same session ids everytime in test environment (WAMP)?
更新:
我们使用 FCGI,显然需要 mod_php 才能理解 x_forwarded_for
【问题讨论】:
-
你有没有设法解决这个问题?我面临着同样的事情。塔恩克斯
标签: php session cakephp cookies routing