にしし ふぁくとりー(西村文宏 個人サイト)

Presented by Nishishi via Movable Type. Last Updated: 2017/06/21. 12:29:03.

セッションIDの生成って

セッションIDを生成する場合、予測が困難な文字列で、毎回異なるような文字列にしておく必要があるわけですけど、それって単に、rand関数とかで得られる乱数を使っただけでいいのかな…?(^^;)

もちろん、シードが固定だとrand関数が返す値は同じになっちゃうので、毎回変わるようなシードを与えないといけませんけど。Perl5の場合、現在時刻とプロセスIDを組み合わせたシードを勝手に作って使ってくれるらしいですから、シードはこれで十分ですよね? プロセスIDって外からは分からんだろうし。

そうやって得られた乱数をそのまんまセッションIDにすると、なんか問題あるかなあ?
その乱数のハッシュを求めて、ハッシュをセッションIDにすれば、もう何が何やら分からなさそうだけど。

脆弱性の要因になるのは、セッションIDの予測の難易度だけじゃなくて、セッションIDの管理方法もだから、セッションIDの生成方法としては、「乱数を使う」というのだけで十分だと考えていいのかな…?

…と思ってちょっと調べたら、こんな記事を発見。

気を付けたい貧弱なセッション管理(@@IT)

コメント

コメント数: 0件

コメント投稿欄 この日記に対するコメント投稿を歓迎します。



※本文中にURLは書けません。(書くと投稿が拒否されますのでご注意下さい。)

※ご投稿頂いた内容は、掲載前に管理者が確認する設定にしている場合があります。たいていは数日以内には表示されるはずですので、気長にお待ち願います。m(_ _)m

著者紹介


にしし(西村文宏)

にししでございます。本書いたり記事書いたりしてます。あと萌えたり。著書5冊発売中です(Web製作系4冊+小説1冊)。著書や記事は「西村文宏」名義。記事は主にAll Aboutで連載。本の最新刊は2011年3月に発売されたライトノベルでございますよ。

Twitter:にしし/西村文宏
にしし/西村文宏 on facebook にしし/西村文宏 on mixi にしし/西村文宏 on Google+ フォローはお気軽に!

にしし(西村文宏)連絡先
☕ コーヒーをおごる

著書一覧と詳細

関連する記事など

※下記には、本サイト内外の関連記事などが8本くらい自動で表示されています。

にししふぁくとりー Sakura scope内限定での主要なカテゴリ

--- 当サイト内を検索 ---