php用户登录之cookie信息安全分析


Posted in PHP onMay 13, 2016

本文实例讲述了php用户登录之cookie信息安全。分享给大家供大家参考,具体如下:

大家都知道用户登陆后,用户信息一般会选择保存在cookie里面,因为cookie是保存客户端,并且cookie可以在客户端用浏览器自由更改,这样将会造成用户cookie存在伪造的危险,从而可能使伪造cookie者登录任意用户的账户。

下面就说说平常一些防止用户登录cookie信息安全的方法:

一、cookie信息加密法

cookie信息加密法即用一种加密方法,加密用户信息,然后在存入cookie,这样伪造者即使得到cookie也只能在cookie有效期内对这个cookie利用,无法另外伪造cookie信息。

这里附上一个加密函数:

<?php
function authcode($string, $operation = 'DECODE', $key = '', $expiry = 0) {
  // 动态密匙长度,相同的明文会生成不同密文就是依靠动态密匙
  $ckey_length = 4;
  // 密匙
  $key = md5($key ? $key : $GLOBALS['discuz_auth_key']);
  // 密匙a会参与加解密
  $keya = md5(substr($key, 0, 16));
  // 密匙b会用来做数据完整性验证
  $keyb = md5(substr($key, 16, 16));
  // 密匙c用于变化生成的密文
  $keyc = $ckey_length ? ($operation == 'DECODE' ? substr($string, 0, $ckey_length):
substr(md5(microtime()), -$ckey_length)) : '';
  // 参与运算的密匙
  $cryptkey = $keya.md5($keya.$keyc);
  $key_length = strlen($cryptkey);
  // 明文,前10位用来保存时间戳,解密时验证数据有效性,10到26位用来保存$keyb(密匙b),
//解密时会通过这个密匙验证数据完整性
  // 如果是解码的话,会从第$ckey_length位开始,因为密文前$ckey_length位保存 动态密匙,以保证解密正确
  $string = $operation == 'DECODE' ? base64_decode(substr($string, $ckey_length)) :
sprintf('%010d', $expiry ? $expiry + time() : 0).substr(md5($string.$keyb), 0, 16).$string;
  $string_length = strlen($string);
  $result = '';
  $box = range(0, 255);
  $rndkey = array();
  // 产生密匙簿
  for($i = 0; $i <= 255; $i++) {
    $rndkey[$i] = ord($cryptkey[$i % $key_length]);
  }
  // 用固定的算法,打乱密匙簿,增加随机性,好像很复杂,实际上对并不会增加密文的强度
  for($j = $i = 0; $i < 256; $i++) {
    $j = ($j + $box[$i] + $rndkey[$i]) % 256;
    $tmp = $box[$i];
    $box[$i] = $box[$j];
    $box[$j] = $tmp;
  }
  // 核心加解密部分
  for($a = $j = $i = 0; $i < $string_length; $i++) {
    $a = ($a + 1) % 256;
    $j = ($j + $box[$a]) % 256;
    $tmp = $box[$a];
    $box[$a] = $box[$j];
    $box[$j] = $tmp;
    // 从密匙簿得出密匙进行异或,再转成字符
    $result .= chr(ord($string[$i]) ^ ($box[($box[$a] + $box[$j]) % 256]));
  }
  if($operation == 'DECODE') {
    // 验证数据有效性,请看未加密明文的格式
    if((substr($result, 0, 10) == 0 || substr($result, 0, 10) - time() --> 0) &&
substr($result, 10, 16) == substr(md5(substr($result, 26).$keyb), 0, 16)) {
      return substr($result, 26);
    } else {
      return '';
    }
  } else {
    // 把动态密匙保存在密文里,这也是为什么同样的明文,生产不同密文后能解密的原因
    // 因为加密后的密文可能是一些特殊字符,复制过程可能会丢失,所以用base64编码
    return $keyc.str_replace('=', '', base64_encode($result));
  }
}
$str = 'abcdef';
$key = '3water.com';
echo $jm = authcode($str,'ENCODE',$key,0); //加密
echo "
";
echo authcode($jm ,'DECODE',$key,0); //解密
?>

这样当设置用户信息的cookie时,就无法对其进行伪造:

<?php
$user = array("uid"=-->$uid,"username"=>$username);
$user = base64_encode(serialize($user));
$user = authcode($user,'ENCODE','3water.com',0); //加密
setcookie("user",$user,time()+3600*24);
?>

二、用加密令牌对cookie进行保护

$hash = md5($uid.time());//加密令牌值
$hash_expire =time()+3600*24;//加密令牌值为一天有效期
$user = array("uid"=>$uid,"username"=>$username,"hash"=>$hash);
$user = base64_encode(serialize($user));
setcookie("user",$user,$hash_expr);

然后把$hash和$hash_expire 存入member表中hash和hash_expire对应字段中,也可以存入nosql,session

用户伪造cookie时,hash无法伪造,伪造的hash和数据库中的不一致

用户每次登陆,这个hash_expire有效期内不更新hash值,过期则更新

希望本文所述对大家PHP程序设计有所帮助。

PHP 相关文章推荐
asp和php下textarea提交大量数据发生丢失的解决方法
Jan 20 PHP
功能齐全的PHP发送邮件类代码附详细说明
Jul 10 PHP
php 购物车的例子
May 04 PHP
PHP 缓存实现代码及详细注释
May 16 PHP
php中拷贝构造函数、赋值运算符重载
Jul 25 PHP
PHP生成plist数据的方法
Jun 16 PHP
PHP创建word文档的方法(平台无关)
Mar 29 PHP
简单实现php上传文件功能
Sep 21 PHP
php语言注释,单行注释和多行注释
Jan 21 PHP
PHP实现的多进程控制demo示例
Jul 22 PHP
laravel框架中表单请求类型和CSRF防护实例分析
Nov 23 PHP
PHP大文件及断点续传下载实现代码
Aug 18 PHP
PHP数组函数知识汇总
May 12 #PHP
使用phpexcel类实现excel导入mysql数据库功能(实例代码)
May 12 #PHP
php similar_text()函数的定义和用法
May 12 #PHP
php使用curl并发减少后端访问时间的方法分析
May 12 #PHP
php反射类ReflectionClass用法分析
May 12 #PHP
PHP 的比较运算与逻辑运算详解
May 12 #PHP
php使用文本统计访问量的方法
May 12 #PHP
You might like
利用递归把多维数组转为一维数组的函数
2006/10/09 PHP
php中定义网站根目录的常用方法
2010/08/08 PHP
很让人受教的 提高php代码质量36计
2012/09/05 PHP
PHP对文件进行加锁、解锁实例
2015/01/23 PHP
使用PHP similar text计算两个字符串相似度
2015/11/06 PHP
IE无法设置短域名下Cookie
2010/09/23 Javascript
JavaScript传递变量: 值传递?引用传递?
2011/02/22 Javascript
JS模拟面向对象全解(一、类型及传递)
2011/07/13 Javascript
suggestion开发小结以及对键盘事件的总结(针对中文输入法状态)
2011/12/20 Javascript
js使用html()或text()方法获取设置p标签的显示的值
2014/08/01 Javascript
Google Maps基础及实例解析
2016/08/06 Javascript
动态JavaScript所造成一些你不知道的危害
2016/09/25 Javascript
微信小程序 LOL 英雄介绍开发实例
2016/09/30 Javascript
TypeScript入门-基本数据类型
2017/03/28 Javascript
websocket+node.js实现实时聊天系统问题咨询
2017/05/17 Javascript
vue实现单选和多选功能
2017/08/11 Javascript
webpack 开发和生产并行设置的方法
2018/11/08 Javascript
Vue实现回到顶部和底部动画效果
2019/07/31 Javascript
layui输入框中只允许输入整数的实现方法
2019/09/18 Javascript
vue Cli 环境删除与重装教程 - 版本文档
2020/09/11 Javascript
Python 初始化多维数组代码
2008/09/06 Python
跟老齐学Python之画圈还不简单吗?
2014/09/20 Python
Python Matplotlib实现三维数据的散点图绘制
2019/03/19 Python
flask 实现token机制的示例代码
2019/11/07 Python
python实现简单的购物程序代码实例
2020/03/03 Python
python Tornado框架的使用示例
2020/10/19 Python
微软加拿大官方网站:Microsoft Canada
2019/04/28 全球购物
学雷锋演讲稿
2014/03/04 职场文书
2015年求职自荐信范文
2015/03/04 职场文书
美丽心灵观后感
2015/06/01 职场文书
入党宣誓仪式主持词
2015/06/29 职场文书
环境卫生标语
2015/08/03 职场文书
情况说明书怎么写
2015/10/08 职场文书
Python学习之异常中的finally使用详解
2022/03/16 Python
Python  lambda匿名函数和三元运算符
2022/04/19 Python
使用pd.merge表连接出现多余行的问题解决
2022/06/16 Python