php用户登录之cookie信息安全的示例分析-创新互联
这篇文章将为大家详细讲解有关php用户登录之cookie信息安全的示例分析,小编觉得挺实用的,因此分享给大家做个参考,希望大家阅读完这篇文章后可以有所收获。
在芒康等地区,都构建了全面的区域性战略布局,加强发展的系统性、市场前瞻性、产品创新能力,以专注、极致的服务理念,为客户提供成都网站设计、做网站 网站设计制作按需设计网站,公司网站建设,企业网站建设,品牌网站设计,成都全网营销推广,成都外贸网站建设,芒康网站建设费用合理。具体如下:
大家都知道用户登陆后,用户信息一般会选择保存在cookie里面,因为cookie是保存客户端,并且cookie可以在客户端用浏览器自由更改,这样将会造成用户cookie存在伪造的危险,从而可能使伪造cookie者登录任意用户的账户。
下面就说说平常一些防止用户登录cookie信息安全的方法:
一、cookie信息加密法
cookie信息加密法即用一种加密方法,加密用户信息,然后在存入cookie,这样伪造者即使得到cookie也只能在cookie有效期内对这个cookie利用,无法另外伪造cookie信息。
这里附上一个加密函数:
0) && substr($result, 10, 16) == substr(md5(substr($result, 26).$keyb), 0, 16)) { return substr($result, 26); } else { return ''; } } else { // 把动态密匙保存在密文里,这也是为什么同样的明文,生产不同密文后能解密的原因 // 因为加密后的密文可能是一些特殊字符,复制过程可能会丢失,所以用base64编码 return $keyc.str_replace('=', '', base64_encode($result)); } } $str = 'abcdef'; $key = 'www.jb51.net'; echo $jm = authcode($str,'ENCODE',$key,0); //加密 echo " "; echo authcode($jm ,'DECODE',$key,0); //解密 ?>
这样当设置用户信息的cookie时,就无法对其进行伪造:
$uid,"username"=>$username); $user = base64_encode(serialize($user)); $user = authcode($user,'ENCODE','www.jb51.net',0); //加密 setcookie("user",$user,time()+3600*24); ?>
二、用加密令牌对cookie进行保护
$hash = md5($uid.time());//加密令牌值 $hash_expire =time()+3600*24;//加密令牌值为一天有效期 $user = array("uid"=>$uid,"username"=>$username,"hash"=>$hash); $user = base64_encode(serialize($user)); setcookie("user",$user,$hash_expr);
然后把$hash和$hash_expire 存入member表中hash和hash_expire对应字段中,也可以存入nosql,session
用户伪造cookie时,hash无法伪造,伪造的hash和数据库中的不一致
用户每次登陆,这个hash_expire有效期内不更新hash值,过期则更新
关于“php用户登录之cookie信息安全的示例分析”这篇文章就分享到这里了,希望以上内容可以对大家有一定的帮助,使各位可以学到更多知识,如果觉得文章不错,请把它分享出去让更多的人看到。
分享文章:php用户登录之cookie信息安全的示例分析-创新互联
本文来源:http://lswzjz.com/article/ghpcs.html