🎄teratailクリスマスプレゼントキャンペーン2024🎄』開催中!

\teratail特別グッズやAmazonギフトカード最大2,000円分が当たる!/

詳細はこちら
LINE Messaging API

LINE Messaging APIは、メッセージの送信・返信ができるAPIです。Web APIを経由しアプリケーションサーバとLINEのAPIでやり取りが可能。複数のメッセージタイプや分かりやすいAPIリファレンスを持ち、グループチャットにも対応しています。

Django

DjangoはPythonで書かれた、オープンソースウェブアプリケーションのフレームワークです。複雑なデータベースを扱うウェブサイトを開発する際に必要な労力を減らす為にデザインされました。

セッション

Sessionはクライアントがサーバに送ったすべてのリクエストのことを指します。

継承

継承(インヘリタンス)はオブジェクト指向プログラミングに存在するシステムです。継承はオブジェクトが各自定義する必要をなくし、継承元のオブジェクトで定義されている内容を引き継ぎます。

Q&A

解決済

1回答

1750閲覧

【Django】一部アプリ内のセッションIDの発行をカスタマイズしたい

Nero1129

総合スコア130

LINE Messaging API

LINE Messaging APIは、メッセージの送信・返信ができるAPIです。Web APIを経由しアプリケーションサーバとLINEのAPIでやり取りが可能。複数のメッセージタイプや分かりやすいAPIリファレンスを持ち、グループチャットにも対応しています。

Django

DjangoはPythonで書かれた、オープンソースウェブアプリケーションのフレームワークです。複雑なデータベースを扱うウェブサイトを開発する際に必要な労力を減らす為にデザインされました。

セッション

Sessionはクライアントがサーバに送ったすべてのリクエストのことを指します。

継承

継承(インヘリタンス)はオブジェクト指向プログラミングに存在するシステムです。継承はオブジェクトが各自定義する必要をなくし、継承元のオブジェクトで定義されている内容を引き継ぎます。

0グッド

1クリップ

投稿2021/01/17 09:22

編集2021/01/17 10:13

前提・実現したいこと

Djangoを使用して、LINE BOTを作成しています。
一時的に対話している内容を保存するため、セッションを利用したいです。
LINE BOT用のアプリをline-botとし、セッションIDとして、ユーザーIDを利用したいです。
この方法だとセッション・ハイジャックのリスクがあるのは重々承知してますが、他の方法が思いつかないため、ひとまずこの方法で対応。

発生している問題・エラーメッセージ

Django上でセッションを利用する場合は、settting.pyでセッションクラスを設定する必要がありますが、今回利用したいのはline-botアプリ内だけなので、全体には設定をしたくないです。
この場合は、どのようにしてセッションの設定を行えばいいのでしょうか?

セッションの削除や挿入などはSessionStoreが担っていますが、セッションIDの生成はSessionBaseが担っているので、どのようにすればSessionBaseをオーバーライドして、オーバーライドした内容をSessionStoreに継承出来るのでしょうか?

ご教示のほど、よろしくお願い致します。

追記

  • User IDを主キーとして、DB上で管理する方法に関して

その手法も検討しましたが、セッションのようにTTLが無いので30分毎に中途半端なものを消すなどの処理を実装するのに時間がかかるため、ひとまず、セッションの使った方法を検討してます。
また、テーブルに値を入れるのに、全ての値が揃ってから挿入するのが当たり前なので、個別に入れるのは嫌なので、DBでの一時的な値保存は行いたくありません。

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答1

0

ベストアンサー

この方法だとセッション・ハイジャックのリスクがあるのは重々承知してますが、他の方法が思いつかないため、ひとまずこの方法で対応。

セッションではなくMySQL、PostgreSQL等のDBにユーザーIDをキーとして保存する手法はいかがでしょうか。
Webhookのエンドポイントはパブリックにする必要がありますが、署名を検証することでLINEからのリクエストであることを保証できセキュリティリスクを下げることができます。

https://developers.line.biz/ja/reference/messaging-api/#signature-validation

投稿2021/01/17 09:51

shoya.shiraki

総合スコア430

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

Nero1129

2021/01/17 10:14

その方法はあまり行いたくなので、質問に行いたくない理由等を追記しておきましたので、ご確認よろしくお願い致します
shoya.shiraki

2021/01/17 13:42

セキュリティホールを生むのが自明である手法での実現を推進するのは憚られるため 保存期限が設定可能なin-memory cacheなどで検討してみてください。 https://github.com/mailgun/expiringdict
Nero1129

2021/01/18 05:34

まさに、こんなのが欲しかったところです。 ありがとうございます。商品化するわけではないので、取り合えず、これで実装してみます。
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.36%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問