#author("2024-12-10T13:40:30+09:00","default:k1rou","k1rou") #author("2024-12-10T13:40:57+09:00","default:k1rou","k1rou") *セッション とは [#ube5b3d9] -セッション[[トークン]] -セッションレプリケーション -スティッキーセッション方式 *セッション管理の種類 [#zb5bfd5a] -セッションID(SessionID) -セッションIDの受け渡し方法 --[[Cookie]] --[[hidden]]フィールド ---Webページ上の非表示フィールド --Query_String (URLパラメータ) ---[[URL]]のPATH(~?sid=~) -パーミッシブなセッション管理 ※端末IDに対してsidを紐づける **セッションID [#zc0d0a6f] -セッションIDの要件 --第三者による推測が困難な値であること --第三者により強制されないこと --第三者に漏洩しないこと -対応・対策 --セッションIDの値は充分な長さのある[[乱数]]や[[ハッシュ]]値を使う。 --セッションIDの値が連番の場合、悪意のあるユーザによるなりすましが簡単にできてしまう。(自身に割り振られた値の前後に有効な値があることが推測可能なため) --ログイン後に新しいセッションIDを発行して、古いセッションIDを無効にする。 **Cookie [#g01a09af] -セッションIDのみを[[Cookie]]に保存する。 --セッションID以外の値は、サーバ側に保存し管理する。 -Cookieの有効期限をできるだけ短くする。 -Cookieの有効範囲を最小限にする。 -[[Cookie]]では[[セッションフィクセーション]]攻撃を防ぐことができない。 -[[Cookie]]に保存する値を予測、盗聴等により盗難された場合は、悪意のあるユーザが盗用することができてしまう。 -IDやトークンを予測困難な値にする、ネットワークを[[SSL]]で[[暗号化]]する等で予防はできる。 -端末側が使えない場合がある。 -ネットワークのデータ量が増える。 **URL [#m7560b54] -[[セキュリティ]]上の注意が必要。HTTPS通信を使う。ログの管理など。 -第三者にURLを参照されることにより、セッションIDが漏洩する。 -サーバのログにセッションIDが保存される。 **端末ID [#odc882d2] -[[HTTP]]リクエストに含まれる端末IDを使う。IDとパスワードを入力せずに認証が可能。 *セッション管理の脅威と脆弱性 [#pe6d192f] -[[XSS]] -[[セッション・ハイジャック]] -[[セッションフィクセーション]] -[[CSRF]] **セッション管理情報の漏洩 [#z06da0dd] -盗聴による漏洩 -GETメソッドが使われることで[[リファラ]]のログにクエリストリングが保存されて漏洩する -セッションIDの推測が容易 *セッションの無効化 [#a224e41a] **ログアウト機能 [#d899a70b] -ユーザの操作によりログアウトしてセッションを無効化することができる機能 **セッションタイムアウト [#re9d464c] -Webアプリのセッションタイムアウト機能。 -ユーザがログアウトの操作をしなかった場合に自動的にセッションを無効化するための機能。 *ステートフル/[[ステートレス]] [#y575cfd4] **[[ステートレス]] [#e70393ba] -サーバがアプリの状態を保存しない -[[REST]] -[[RESTful]] **[[ステートフル]] [#u6ee75fd] -サーバがアプリの状態を保存する -[[Cookie]]を使った[[セッション]]管理 *スケールアウトするシステムでの考慮点 [#xd4cf14b] -データストレージに[[memcashed]]など[[KVS]]を使う -データストレージに[[memcached]]など[[KVS]]を使う -セッションIDではなく、セッションの値をCookieに保存する -次のリクエストに引き継ぐ情報をフォームに非表示で埋め込む *関連用語 [#t527db20] -[[スケーラビリティ]] -[[シングルサインオン]] -[[ロードバランサ]] -[[セッションパースシステム]] -[[SIP]]