【发布时间】:2015-11-07 05:56:32
【问题描述】:
我正在针对 Symfony 上的会话劫持实施反措施。基本上检查用户在会话期间是否没有更改 IP 和/或其用户代理。基本的东西。
问题是我不知道我应该把这段代码放在哪里才能在每次请求后运行它。基本上要改变的是在最后一次请求之后改变的东西。
我现在的代码是这样的
static protected function preventHijacking(Session $session)
{
$ipAddress = $session->get('IPaddress');
$userAgent = $session->get('userAgent');
$remoteAddress = $_SERVER['REMOTE_ADDR'];
$httpUserAgent = $_SERVER['HTTP_USER_AGENT'];
if(!isset($ipAddress) || !isset($userAgent)) {
return false;
}
if ($ipAddress != $remoteAddress) {
return false;
}
if ($userAgent != $httpUserAgent) {
return false;
}
return true;
}
我的第二个问题是:
- 你们有更好的实现吗?
谢谢
【问题讨论】:
标签: php security symfony session