Безопасность сессий. Как быть с regenerate_id?

355
01 января 2017, 20:20

Собственно сабж заключается в следующем: как завещал php.net использую временную метку для определения просроченных сессий. Реализовано следующим образом при старте сессии проверяю есть ли метка и вышло ли время через которое следует удалить данную сессию, если да, то сессия неактивная, следовательно доступа к ней быть не должно, но кто-то пытается его получить. Далее я разрушаю эту сессию и побуждаю соответствующее событие. Проверяю, если сессия содержала флаг авторизации, то разлогиниваю все активные сессии для данного пользователя. Процесс пометки сессии как устаревшей происходит после вызова вызова session_regenerate_id(). В итоге получаю активную сессию, которую отслеживаю и собственно устаревшую, которую и помечаю соответствующим образом. Так вот, как указывал выше, рекомендуют периодически вызывать session_regenerate_id(), допустим каждые 30 минут. Насколько это оправданно? Стоит ли делать так или можно ограничится генерацией только перед или после определенных операций (log in\out). Если нет, то как лучше реализовать. Навесить вызов $session->regenerate() по крону или через консольное приложение?

READ ALSO
Jsf получение данных и DataTable

Jsf получение данных и DataTable

Как из JsF обращаться к колонкам DataTableПо каким id&?как происходит обращение внутрь к элементу

400
Создать массив из данных файла

Создать массив из данных файла

Есть файл, структура которого выглядит примерно так:

409
От чего зависит плавность сайтов?

От чего зависит плавность сайтов?

От чего зависит плавность сайтов? Имею в виду разные эфекты появления меню, слайдеры, скроллы и тпСделал меню, на пк проверяю все нормально,...

350