session_regenerate_id
(PHP 4 >= 4.3.2, PHP 5, PHP 7, PHP 8)
session_regenerate_id —
Remplace l'identifiant de session courant par un nouveau
Description
Lorsque l'option session.use_trans_sid
est active, la sortie pour affichage doit commencer après l'appel à la fonction
session_regenerate_id(). Sinon, l'ancien ID de session sera utilisé.
Avertissement
Actuellement, session_regenerate_id ne gère pas bien un réseau instable.
Par ex. réseau mobile et WiFi. Par conséquent, il est possible de rencontrer une
perte de session en appelant session_regenerate_id.
Il ne faut pas détruire les anciennes données de session immédiatement,
mais devez utiliser l'horodatage de destruction et contrôler l'accès à
l'ancien ID de session. Sinon, l'accès simultané à la page peut entraîner un
état incohérent, ou l'on a peut-être perdu la session, ou il peut
provoquer un accès concurrent côté client (navigateur) et peut créer de
nombreux ID de session inutilement. La suppression immédiate de données de
session désactive également la détection et la prévention d'attaque de
détournement de session.
Liste de paramètres
delete_old_session
-
Si l'on doit effacer l'ancien fichier de session associé ou pas.
Il ne faut pas supprimer l'ancienne session en cas de besoin
d'éviter les accès concurrents causés par la suppression ou de détecter/éviter
les attaques de détournement de session.
Valeurs de retour
Cette fonction retourne true en cas de succès ou false si une erreur survient.
Exemples
Exemple #1 Exemple avec session_regenerate_id()
<?php
// Note: ce code ne fonctionne pas complètement, c'est un exemple!
session_start();
// Vérifier l'horodatage de destruction
if (isset($_SESSION['destroyed'])
&& $_SESSION['destroyed'] < time() - 300) {
// Ne devrait pas se produire habituellement. Cela pourrait être une attaque
// ou en raison d'un réseau instable. Supprimez tout l'état d'authentification
// de cette session utilisateurs.
remove_all_authentication_flag_from_active_sessions($_SESSION['userid']);
throw(new DestroyedSessionAccessException);
}
$old_sessionid = session_id();
// Définir l'horodatage de destruction
$_SESSION['destroyed'] = time(); // session_regenerate_id () enregistre les anciennes données de session
// Il suffit d'appeler session_regenerate_id() peut entraîner la perte de session, etc.
// Voir l'exemple suivant.
session_regenerate_id();
// La nouvelle session n'a pas besoin du timestamp de destruction
unset($_SESSION['destroyed']);
$new_sessionid = session_id();
echo "Ancienne Session: $old_sessionid<br />";
echo "Nouvelle Session: $new_sessionid<br />";
print_r($_SESSION);
?>
Le module de session actuel ne gère pas bien le réseau instable. Il faut
gérer l'ID de session pour éviter la perte de session par session_regenerate_id.
Exemple #2 Eviter la perte de session par session_regenerate_id()
<?php
// Note: ce code ne fonctionne pas complètement, c'est un exemple!
// my_session_start() et my_session_regenerate_id() évitent les sessions perdues
// par le réseau instable. En outre, ce code peut empêcher l'exploitation de
// session volée par les attaquants.
function my_session_start() {
session_start();
if (isset($_SESSION['destroyed'])) {
if ($_SESSION['destroyed'] < time()-300) {
// Ne devrait pas se produire habituellement. Cela pourrait être une
// attaque ou en raison d'un réseau instable. Supprimez tout l'état
// d'authentification de cette session utilisateurs.
remove_all_authentication_flag_from_active_sessions($_SESSION['userid']);
throw(new DestroyedSessionAccessException);
}
if (isset($_SESSION['new_session_id'])) {
// Pas encore complètement expiré. Pourrait être perdu cookie par réseau instable.
// Essayez à nouveau de définir le cookie d'ID de session approprié.
// Remarque: n'essayez pas de redéfinir l'ID de session si vous
// souhaitez supprimer l'état d'authentification.
session_commit();
session_id($_SESSION['new_session_id']);
// Nouvel ID de session doit exister
session_start();
return;
}
}
}
function my_session_regenerate_id() {
// Le nouvel ID de session est requis pour définir l'ID de session approprié
// lorsque l'ID de session n'est pas défini en raison d'un réseau instable.
$new_session_id = session_create_id();
$_SESSION['new_session_id'] = $new_session_id;
// Définit le timestamp de destruction
$_SESSION['destroyed'] = time();
// Ecrit et ferme la session courante
session_commit();
// Démarre la session avec un nouvel ID
session_id($new_session_id);
ini_set('session.use_strict_mode', 0);
session_start();
ini_set('session.use_strict_mode', 1);
// La nouvelle session n'en a pas besoin
unset($_SESSION['destroyed']);
unset($_SESSION['new_session_id']);
}
?>