0Pricing
PHP Academy · Ders

Oturum Güvenliği için En İyi Uygulamalar

Yenileme ve bayraklarla oturum sabitlemesini ve ele geçirmeyi önleyin.

Oturum Güvenliği için En İyi Uygulamalar, CoddyKit'te ücretsiz bir PHP Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, PHP Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. PHP Academy kursu toplamda 4 dersten oluşur.

Oturum Sabitleme Saldırısı

Saldırgan, bir kullanıcıyı zaten bildiği bir oturum ID'sini kullanmaya kandırır ve ardından giriş yaptıktan sonra oturumu ele geçirir.

Sabitlemeyi Önleme: session_regenerate_id()

Herhangi bir ayrıcalık değişikliğinden (giriş yapma veya rol değişikliği) sonra, mevcut oturum verilerini koruyarak yeni bir oturum ID'si oluşturun.

<?php
session_start();
// After successful login:
session_regenerate_id(true); // true = delete old session file
$_SESSION["user_id"] = $userId;

Oturum Ele Ge geçirme

Saldırgan, ağ dinleme, XSS veya günlük sızıntısı yoluyla oturum kimliğini çalar. HTTPS, HttpOnly çerezleri ve parmak izi doğrulamasını kullanarak riski azaltın.

session.cookie_httponly

JavaScript'in oturum çerezini okumasını engeller; XSS tabanlı oturum hırsızlıklarının çoğunu önler.

<?php
ini_set("session.cookie_httponly", 1);
session_start();

session.cookie_secure

Oturum çerezini Secure olarak işaretleyin; böylece çerez yalnızca HTTPS üzerinden gönderilir.

<?php
ini_set("session.cookie_secure", 1);
session_start();

session.cookie_samesite

Oturum çerezini kullanan CSRF saldırılarını önlemek için SameSite değerini Strict veya Lax olarak ayarlayın.

<?php
ini_set("session.cookie_samesite", "Strict");
session_start();

Kullanıcı Aracısı Bağlama

Giriş sırasında User-Agent değerini oturumda saklayın ve ele geçirme girişimlerini tespit etmek için her istekte doğrulayın.

<?php
if (!isset($_SESSION["ua"])) {
    $_SESSION["ua"] = $_SERVER["HTTP_USER_AGENT"];
} elseif ($_SESSION["ua"] !== $_SERVER["HTTP_USER_AGENT"]) {
    session_destroy();
    die("Session invalid");
}

Oturum Zaman Aşımı

Etkinlik tabanlı zaman aşımları uygulayın; etkin olmayan kullanıcıların oturumunu otomatik olarak kapatın.

<?php
$timeout = 1800;
if (isset($_SESSION["last_active"]) &&
    time() - $_SESSION["last_active"] > $timeout) {
    session_destroy();
    header("Location: /login");
    exit;
}
$_SESSION["last_active"] = time();

session.use_strict_mode

Sunucunun tanınmayan oturum kimliklerini reddetmesi için katı modu etkinleştirin; bu, URL enjeksiyonu yoluyla oturum sabitlemesini önler.

<?php
ini_set("session.use_strict_mode", 1);
session_start();

Özel Oturum İşleyicileri

Oturumları Redis'te veya bir veritabanında saklamak, bir kullanıcıya ait tüm oturumları merkezi olarak geçersiz kılmanıza ve etkin oturumları izlemenize olanak tanır.

Düzenli Yenileme

Uzun süren kimlik doğrulamalı bir oturum sırasında bile, belirteç hırsızlığı riskini azaltmak için oturum kimliğini her 15-30 dakikada bir yenileyin.

Özet

Her zaman HTTPS kullanın, HttpOnly+Secure+SameSite bayraklarını ayarlayın, girişten sonra session_regenerate_id(true) çağrısını yapın, boşta kalma zaman aşımları uygulayın ve katı modu kullanın.

Hızlı Kontrol

session_regenerate_id(true) ne yapar?

Sıkça Sorulan Sorular

“Oturum Güvenliği için En İyi Uygulamalar” dersi ücretsiz mi?

Evet — “Oturum Güvenliği için En İyi Uygulamalar” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve PHP Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. PHP Academy kursu toplamda 4 dersten oluşur.

“Oturum Güvenliği için En İyi Uygulamalar” dersinde ne öğreneceğim?

Yenileme ve bayraklarla oturum sabitlemesini ve ele geçirmeyi önleyin. PHP Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

PHP Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te PHP Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“Oturum Güvenliği için En İyi Uygulamalar” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu PHP Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her PHP Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Oturumları Başlatma ve Kullanma
  2. Oturum Güvenliği için En İyi Uygulamalar
  3. Çerezleri Ayarlama ve Okuma
  4. Çerez Güvenliği: HttpOnly ve Secure Bayrakları
← PHP Academy Sayfasına Dön