【问题标题】:What does `session.entropy_length` in `PHP.ini` do?`PHP.ini` 中的 `session.entropy_length` 有什么作用?
【发布时间】:2016-04-30 05:16:55
【问题描述】:

PHP.ini 的会话部分有一个名为session.entropy_length 的指令。

我知道它被用来使session id 的生成更加随机。

它是怎么做到的?

最大长度是多少?

如果它超过了hash 正在使用的位数怎么办?

【问题讨论】:

    标签: php session php-5.5 php-5.6


    【解决方案1】:

    session.entropy_length 指定将从上面指定的文件中读取的字节数。默认为 0(禁用)。

    PHP Manual

    “上面提到的文件”是 session.entropy_file

    会话的“熵”与会话 id 值的随机性有关

    【讨论】:

    • 我们知道文档中的内容,但文档对此并没有太大帮助。我认为 OP 正试图对如何使用它有更多的感觉:什么值是有意义的(不是太大或太小)?该值与哈希类型等其他设置有何关系?什么是一个很好的使用价值,如果允许,为什么不使用更高的价值?假设 PHP 团队通常为开箱即用的合理安全级别设置默认值,为什么默认值为零;这不是对安全性的妥协吗?
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2013-12-27
    • 2010-12-17
    • 2018-04-20
    • 1970-01-01
    • 2012-11-30
    • 2017-05-11
    • 1970-01-01
    相关资源
    最近更新 更多