【问题标题】:PHP - PHPSESSID spoofingPHP - PHPSESSID 欺骗
【发布时间】:2019-06-05 11:54:55
【问题描述】:

好的,我知道通过猜测成功地欺骗 PHPSESSID 不是一个可能的攻击媒介,即使对于一个非常繁忙的站点也是如此。

但我想知道 PHP 是否有任何措施通过识别 PHPSESSID 不存在的请求来阻止暴力猜测。

如果没有,是否有任何 PHP 函数可用于识别由于 PHPSESSID 错误而被拒绝的会话启动?

或者这些攻击的可能性很小以至于没有必要采取这些措施?

【问题讨论】:

标签: php security session


【解决方案1】:

我认为,是的,“这些攻击的可能性很小,因此没有必要采取这些措施。”事实上,它们可能根本就不是“攻击”。

如果我决定在回复网站之前先吃晚饭,特别是如果我在晚餐时喝了一杯好酒,那么就有一个非常(!)的好机会......咳咳……我的会话将过期。这不是“攻击”。

会话ID“nonce”基本上是一个随机值,在一个如此巨大的数字空间中,“蛮力”永远不会真正起作用。因此,唯一可信的“攻击”是一个仍然有效的 ID 会以某种方式被一个邪恶的人窃取,而这个邪恶的人必然会从一个不同的 IP 发起他们的合法攻击-地址。而且,据我记得,现有的 PHP 会话处理逻辑已经考虑到了这一点。

(“Peanut Gallery™,请在此处插话”——是吗?)

当然,我还假设您完全控制作为“您的”网页一部分传输到用户浏览器的所有内容。

【讨论】:

  • 我可以在手机上进行无线连接,开始会话,断开无线连接并使用手机数据,然后继续该会话。客户来自哪里并不重要。对于 OP,如果这是一个大问题,您可能需要考虑缩短会话生命周期
  • 好吧,如果 PHP 成功检查了 PHPSESSID 的 IP,我想就足够了。
猜你喜欢
  • 2013-06-29
  • 2011-07-27
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2011-06-27
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多