Как сохранить пользователя в системе, когда он вернется с тем же устройством?

Я использую PHP, AJAX и JS для разработки PWA. Я хочу, чтобы состояние входа пользователя в систему оставалось постоянным, когда он/она возвращается в приложение PWA. Прямо сейчас я делаю это с помощью токена доступа и сохраняю его в файле cookie с помощью HttpOnly через PHP. Определение здесь -

  1. Пользователь вводит данные и авторизуется в приложении.
  2. Эти данные отправляются на серверную часть PHP через AJAX.
  3. Код входа в серверную часть проверяет данные из базы данных, и если они совпадают, то код создает случайный хешированный токен.
  4. Бэкэнд-код сохраняет этот хеш в файле cookie с HttpOnly и безопасным флагом.
  5. Затем пользователю предлагается сообщение об успешном входе в систему.
  6. Когда в следующий раз пользователь вернется в веб-приложение, PHP-код сервера ищет это хэш-значение входа, сохраненное в файле cookie, и находит соответствующего пользователя в базе данных.
  7. Если совпадение найдено, пользователь успешно вошел в систему.

Так что теперь мои заботы -

  1. Является ли весь этот процесс безопасным и таким же, как то, что внедряется в промышленности?
  2. Если нет, то что может быть лучшим способом добиться этого с помощью безопасности.

Создайте столбец db, чтобы пользователи могли хранить последний пользовательский агент входа в систему $_SERVER['HTTP_USER_AGENT'], после того, как пользователь захочет войти в систему, проверьте количество строк, если == 1, иначе уничтожьте сеанс и установите столбец db для user_agent равным нулю, это то, что вы пытаетесь достичь ?, можно поподробнее может быть?

Vandalin 22.12.2020 13:52

но это обнаружит браузер, я просто хочу знать, что любой процесс, который я делаю, чтобы пользователь оставался в системе, является безопасным или нет.

Shivam Shukla 22.12.2020 13:56

Вы можете сохранить пользователя в localstorage с помощью javascript

Robin Singh 22.12.2020 14:12

Вы делаете это правильно.

kosmosan 22.12.2020 14:18

@RobinSingh localStorage не отправляет сквозной запрос, такой как cookies, и ему нужен другой сценарий.

Asef Hossini 29.08.2021 23:27
Поведение ключевого слова "this" в стрелочной функции в сравнении с нормальной функцией
Поведение ключевого слова "this" в стрелочной функции в сравнении с нормальной функцией
В JavaScript одним из самых запутанных понятий является поведение ключевого слова "this" в стрелочной и обычной функциях.
Концепция локализации и ее применение в приложениях React ⚡️
Концепция локализации и ее применение в приложениях React ⚡️
Локализация - это процесс адаптации приложения к различным языкам и культурным требованиям. Это позволяет пользователям получить опыт, соответствующий...
Улучшение производительности загрузки с помощью Google Tag Manager и атрибута Defer
Улучшение производительности загрузки с помощью Google Tag Manager и атрибута Defer
В настоящее время производительность загрузки веб-сайта имеет решающее значение не только для удобства пользователей, но и для ранжирования в...
Безумие обратных вызовов в javascript [JS]
Безумие обратных вызовов в javascript [JS]
Здравствуйте! Юный падаван 🚀. Присоединяйся ко мне, чтобы разобраться в одной из самых запутанных концепций, когда вы начинаете изучать мир...
Система управления парковками с использованием HTML, CSS и JavaScript
Система управления парковками с использованием HTML, CSS и JavaScript
Веб-сайт по управлению парковками был создан с использованием HTML, CSS и JavaScript. Это простой сайт, ничего вычурного. Основная цель -...
JavaScript Вопросы с множественным выбором и ответы
JavaScript Вопросы с множественным выбором и ответы
Если вы ищете платформу, которая предоставляет вам бесплатный тест JavaScript MCQ (Multiple Choice Questions With Answers) для оценки ваших знаний,...
1
5
2 953
1
Перейти к ответу Данный вопрос помечен как решенный

Ответы 1

Ответ принят как подходящий

Вы можете найти ответ, который вы ищете здесь :)

"Оставь меня в системе" - лучший подход

Важно использовать хешированный файл cookie.

На стороне клиента вы должны использовать файл cookie, представляющий «идентификатор» «хешированного» файла cookie,

Когда в следующий раз пользователь вернется в веб-приложение -> вы проверите его файл cookie ("id") с хешированным файлом cookie, который вы сохранили на сервере, и проверите совпадение (сделанное на стороне сервера).

Примечание: функция хеширования выполняется на вашем сервере.
Еще одна вещь: никогда не позволяйте этому файлу cookie (хешированному) покидать сервер.

Итак, существует ли какая-либо угроза безопасности в результате кражи файлов cookie, поскольку любой, кто получит файл cookie, установит его с другого устройства, а затем пользователь войдет в систему. Это так же, как Facebook или Instagram реализуют сохранение входа в систему.

Shivam Shukla 22.12.2020 17:51

Да, файл cookie можно украсть, но вы можете обеспечить дополнительную безопасность, если проверите последний IP-адрес пользователя и пользовательский агент браузера. В случае несоответствия предупредите пользователя по электронной почте, как это делают многие сервисы.

kosmosan 23.12.2020 10:10

Другие вопросы по теме