php用户登录之cookie信息安全分析


Posted in PHP onMay 13, 2016

本文实例讲述了php用户登录之cookie信息安全。分享给大家供大家参考,具体如下:

大家都知道用户登陆后,用户信息一般会选择保存在cookie里面,因为cookie是保存客户端,并且cookie可以在客户端用浏览器自由更改,这样将会造成用户cookie存在伪造的危险,从而可能使伪造cookie者登录任意用户的账户。

下面就说说平常一些防止用户登录cookie信息安全的方法:

一、cookie信息加密法

cookie信息加密法即用一种加密方法,加密用户信息,然后在存入cookie,这样伪造者即使得到cookie也只能在cookie有效期内对这个cookie利用,无法另外伪造cookie信息。

这里附上一个加密函数:

<?php
function authcode($string, $operation = 'DECODE', $key = '', $expiry = 0) {
  // 动态密匙长度,相同的明文会生成不同密文就是依靠动态密匙
  $ckey_length = 4;
  // 密匙
  $key = md5($key ? $key : $GLOBALS['discuz_auth_key']);
  // 密匙a会参与加解密
  $keya = md5(substr($key, 0, 16));
  // 密匙b会用来做数据完整性验证
  $keyb = md5(substr($key, 16, 16));
  // 密匙c用于变化生成的密文
  $keyc = $ckey_length ? ($operation == 'DECODE' ? substr($string, 0, $ckey_length):
substr(md5(microtime()), -$ckey_length)) : '';
  // 参与运算的密匙
  $cryptkey = $keya.md5($keya.$keyc);
  $key_length = strlen($cryptkey);
  // 明文,前10位用来保存时间戳,解密时验证数据有效性,10到26位用来保存$keyb(密匙b),
//解密时会通过这个密匙验证数据完整性
  // 如果是解码的话,会从第$ckey_length位开始,因为密文前$ckey_length位保存 动态密匙,以保证解密正确
  $string = $operation == 'DECODE' ? base64_decode(substr($string, $ckey_length)) :
sprintf('%010d', $expiry ? $expiry + time() : 0).substr(md5($string.$keyb), 0, 16).$string;
  $string_length = strlen($string);
  $result = '';
  $box = range(0, 255);
  $rndkey = array();
  // 产生密匙簿
  for($i = 0; $i <= 255; $i++) {
    $rndkey[$i] = ord($cryptkey[$i % $key_length]);
  }
  // 用固定的算法,打乱密匙簿,增加随机性,好像很复杂,实际上对并不会增加密文的强度
  for($j = $i = 0; $i < 256; $i++) {
    $j = ($j + $box[$i] + $rndkey[$i]) % 256;
    $tmp = $box[$i];
    $box[$i] = $box[$j];
    $box[$j] = $tmp;
  }
  // 核心加解密部分
  for($a = $j = $i = 0; $i < $string_length; $i++) {
    $a = ($a + 1) % 256;
    $j = ($j + $box[$a]) % 256;
    $tmp = $box[$a];
    $box[$a] = $box[$j];
    $box[$j] = $tmp;
    // 从密匙簿得出密匙进行异或,再转成字符
    $result .= chr(ord($string[$i]) ^ ($box[($box[$a] + $box[$j]) % 256]));
  }
  if($operation == 'DECODE') {
    // 验证数据有效性,请看未加密明文的格式
    if((substr($result, 0, 10) == 0 || substr($result, 0, 10) - time() --> 0) &&
substr($result, 10, 16) == substr(md5(substr($result, 26).$keyb), 0, 16)) {
      return substr($result, 26);
    } else {
      return '';
    }
  } else {
    // 把动态密匙保存在密文里,这也是为什么同样的明文,生产不同密文后能解密的原因
    // 因为加密后的密文可能是一些特殊字符,复制过程可能会丢失,所以用base64编码
    return $keyc.str_replace('=', '', base64_encode($result));
  }
}
$str = 'abcdef';
$key = '3water.com';
echo $jm = authcode($str,'ENCODE',$key,0); //加密
echo "
";
echo authcode($jm ,'DECODE',$key,0); //解密
?>

这样当设置用户信息的cookie时,就无法对其进行伪造:

<?php
$user = array("uid"=-->$uid,"username"=>$username);
$user = base64_encode(serialize($user));
$user = authcode($user,'ENCODE','3water.com',0); //加密
setcookie("user",$user,time()+3600*24);
?>

二、用加密令牌对cookie进行保护

$hash = md5($uid.time());//加密令牌值
$hash_expire =time()+3600*24;//加密令牌值为一天有效期
$user = array("uid"=>$uid,"username"=>$username,"hash"=>$hash);
$user = base64_encode(serialize($user));
setcookie("user",$user,$hash_expr);

然后把$hash和$hash_expire 存入member表中hash和hash_expire对应字段中,也可以存入nosql,session

用户伪造cookie时,hash无法伪造,伪造的hash和数据库中的不一致

用户每次登陆,这个hash_expire有效期内不更新hash值,过期则更新

希望本文所述对大家PHP程序设计有所帮助。

PHP 相关文章推荐
PHP中for循环语句的几种变型
Nov 26 PHP
随时给自己贴的图片加文字的php代码
Mar 08 PHP
PHP迭代器实现斐波纳契数列的函数
Nov 12 PHP
使用PHP导出Redis数据到另一个Redis中的代码
Mar 12 PHP
php获取表单中多个同名input元素的值
Mar 20 PHP
php实现文件下载功能的几个代码分享
May 10 PHP
ThinkPHP中自定义错误页面和提示页面实例
Nov 22 PHP
PHP5.2下preg_replace函数的问题
May 08 PHP
深入理解PHP中的Streams工具
Jul 03 PHP
PHP如何实现Unicode和Utf-8编码相互转换
Jul 29 PHP
jQuery+Ajax+PHP“喜欢”评级功能实现代码
Oct 08 PHP
PHP使用PHPexcel导入导出数据的方法
Nov 14 PHP
PHP数组函数知识汇总
May 12 #PHP
使用phpexcel类实现excel导入mysql数据库功能(实例代码)
May 12 #PHP
php similar_text()函数的定义和用法
May 12 #PHP
php使用curl并发减少后端访问时间的方法分析
May 12 #PHP
php反射类ReflectionClass用法分析
May 12 #PHP
PHP 的比较运算与逻辑运算详解
May 12 #PHP
php使用文本统计访问量的方法
May 12 #PHP
You might like
php 正则匹配函数体
2009/08/25 PHP
PHP编程获取音频文件时长的方法【基于getid3类】
2017/04/20 PHP
php判断文件上传图片格式的实例详解
2017/09/30 PHP
JSON语法五大要素图文介绍
2012/12/04 Javascript
定义JavaScript二维数组采用定义数组的数组来实现
2012/12/09 Javascript
JQ获取动态加载的图片大小的正确方法分享
2013/11/08 Javascript
Jquery设置attr的disabled属性控制某行显示或者隐藏
2014/09/25 Javascript
JS实现自适应高度表单文本框的方法
2015/02/25 Javascript
jQuery实现带延迟效果的滑动菜单代码
2015/09/02 Javascript
浅析JavaScript Array和string的转换(推荐)
2016/05/20 Javascript
浅谈Javascript中的12种DOM节点类型
2016/08/19 Javascript
javascript特殊文本输入框网页特效
2016/09/13 Javascript
基于js中的存储键值对以及注意事项介绍
2018/03/30 Javascript
JavaScript使用享元模式实现文件上传优化操作示例
2018/08/07 Javascript
Angular Excel 导入与导出的实现代码
2019/04/17 Javascript
详解微信小程序轨迹回放实现及遇到的坑
2021/02/02 Javascript
python常见数制转换实例分析
2015/05/09 Python
Python使用matplotlib的pie函数绘制饼状图功能示例
2018/01/08 Python
基于python list对象中嵌套元组使用sort时的排序方法
2018/04/18 Python
django-rest-swagger的优化使用方法
2019/08/29 Python
nginx搭建基于python的web环境的实现步骤
2020/01/03 Python
Python pathlib模块使用方法及实例解析
2020/10/05 Python
JBL英国官网:JBL UK
2018/07/04 全球购物
外企办公室竞聘演讲稿
2013/12/29 职场文书
2014年自我评价
2014/01/04 职场文书
恐龙的灭绝教学反思
2014/02/12 职场文书
建筑工地文明标语
2014/10/09 职场文书
先进党支部申报材料
2014/12/24 职场文书
2014年个人年终总结
2015/03/09 职场文书
社区扶贫帮困工作总结
2015/05/20 职场文书
2015年市场营销工作总结
2015/07/23 职场文书
父亲节感言
2015/08/03 职场文书
使用vue-element-admin框架从后端动态获取菜单功能的实现
2021/04/29 Vue.js
详解Python牛顿插值法
2021/05/11 Python
解决SpringBoot文件上传临时目录找不到的问题
2021/07/01 Java/Android
《原神》新角色演示“神里绫人:林隐泓洄” 宠妹狂魔
2022/04/03 其他游戏