質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

ただいまの
回答率

90.48%

  • Webサイト

    1100questions

    一つのドメイン上に存在するWebページの集合体をWebサイトと呼びます。

  • teratail

    416questions

    teratail(テラテイル)は、プログラミングに特化した日本語Q&Aサイトです。

入力ページにおける「ページの有効期限が切れています」の意義

解決済

回答 2

投稿

  • 評価
  • クリップ 0
  • VIEW 938

mulberryfields

score 752

teratailの質問投稿ページでもそうですが、webサイトのインプットするページは、開いてから時間が経ってから送信ボタンを押すと、「ページの有効期限が切れています」となります。
これの意義は、どのような所にあるのでしょうか。
ネットで調べると、「不正な注文などを防ぐ」ため等とありますが、長時間開くことが、どのようにして不正な注文に使われ得るのでしょうか。
開きっぱなしにして離席している間に、誰かが勝手にそのPCで入力するリスクのことなのでしょうか。
私も投稿ページがあるサイトを作成しているので、その機能をつけるべきなのか考えたいです。
お分かりの方、よろしくお願いします。

  • 気になる質問をクリップする

    クリップした質問は、後からいつでもマイページで確認できます。

    またクリップした質問に回答があった際、通知やメールを受け取ることができます。

    クリップを取り消します

  • 良い質問の評価を上げる

    以下のような質問は評価を上げましょう

    • 質問内容が明確
    • 自分も答えを知りたい
    • 質問者以外のユーザにも役立つ

    評価が高い質問は、TOPページの「注目」タブのフィードに表示されやすくなります。

    質問の評価を上げたことを取り消します

  • 評価を下げられる数の上限に達しました

    評価を下げることができません

    • 1日5回まで評価を下げられます
    • 1日に1ユーザに対して2回まで評価を下げられます

    質問の評価を下げる

    teratailでは下記のような質問を「具体的に困っていることがない質問」、「サイトポリシーに違反する質問」と定義し、推奨していません。

    • プログラミングに関係のない質問
    • やってほしいことだけを記載した丸投げの質問
    • 問題・課題が含まれていない質問
    • 意図的に内容が抹消された質問
    • 広告と受け取られるような投稿

    評価が下がると、TOPページの「アクティブ」「注目」タブのフィードに表示されにくくなります。

    質問の評価を下げたことを取り消します

    この機能は開放されていません

    評価を下げる条件を満たしてません

    評価を下げる理由を選択してください

    詳細な説明はこちら

    上記に当てはまらず、質問内容が明確になっていない質問には「情報の追加・修正依頼」機能からコメントをしてください。

    質問の評価を下げる機能の利用条件

    この機能を利用するためには、以下の事項を行う必要があります。

回答 2

+2

私としては、2つあるかなと思っております。

まず1点目がセキュリティの観点です。

ネットで調べると、「不正な注文などを防ぐ」ため等とありますが、長時間開くことが、どのようにして不正な注文に使われ得るのでしょうか。 
開きっぱなしにして離席している間に、誰かが勝手にそのPCで入力するリスクのことなのでしょうか。 

もちろん、誰かが勝手にPCを使うということも考えられますが、現実としてはほぼ無い気がします。
職場でそんなことしてたら、誰かが止める気がします。
まぁ無くは無いでしょう。
このケースよりも、漏洩時のリスクが大きいと思います。

ブラウザとサーバーはCookieとセッションにより、ユーザの状態を管理しています。
サーバが発行したセッションIDをブラウザはCookieに保持します。
再度リクエストがあった場合、ブラウザから送られてきたCookieに保持しているセッションIDを見て、
サーバでは、ユーザの識別を行っています。
つまり、セッションIDさえ分かり、Cookieにセットしてリクエストを送れれば、
誰でも、任意のユーザになれるということです。

このセッションIDが消されること無く、永遠に残り続けるようにしていた場合、
何らかの事情により、セッションIDが外部に漏洩してしまったら、
アマゾンなどのショッピングサイトならば、任意のユーザで買いたい放題です。
別に同じ職場にいる必要も無く、買いたい放題です。

なので、なるべく短い期間でユーザの利便性を損なわない程度のセッション時間を設定することが必要だと思います。

まぁセッションIDというよりは、ワンタイムトークンとかで、セッションIDよりも有効期限が短い
管理値を使用すると思いますけど。

そして現実的に無限にセッションIDをサーバで保持しておけないというものあるでしょう。
セッションIDはサーバの実装にもよると思いますが、メモリ上で管理されていると思います。

様々なユーザのセッションIDをメモリ上に永遠に保持しようとしたら、メモリの無駄遣いになるだろうなと。
ものすごい数のセッションIDをメモリ上に持っておかないといけません。
なので、その観点も現実問題として必要あるかなーと思っております。

投稿

  • 回答の評価を上げる

    以下のような回答は評価を上げましょう

    • 正しい回答
    • わかりやすい回答
    • ためになる回答

    評価が高い回答ほどページの上位に表示されます。

  • 回答の評価を下げる

    下記のような回答は推奨されていません。

    • 間違っている回答
    • 質問の回答になっていない投稿
    • スパムや攻撃的な表現を用いた投稿

    評価を下げる際はその理由を明確に伝え、適切な回答に修正してもらいましょう。

  • 2016/04/23 18:20

    詳細にご回答頂き、ありがとうございました。
    セッションについて理解不足でしたので、その点からの必要性についてよく分かりました。

    キャンセル

checkベストアンサー

0

CSRF対策のために、セッションIDには有効期限が設けられています。

その弊害として、投稿に時間がかかると、セッションが切れてご指摘のようなエラーが出たりします。

submit時にセッションが切れていたら、再認証して投稿を継続(投稿内容を再表示)させればいい話だと思いますが、そうなっていないサイトが多いのでしょう。

投稿

  • 回答の評価を上げる

    以下のような回答は評価を上げましょう

    • 正しい回答
    • わかりやすい回答
    • ためになる回答

    評価が高い回答ほどページの上位に表示されます。

  • 回答の評価を下げる

    下記のような回答は推奨されていません。

    • 間違っている回答
    • 質問の回答になっていない投稿
    • スパムや攻撃的な表現を用いた投稿

    評価を下げる際はその理由を明確に伝え、適切な回答に修正してもらいましょう。

  • 2016/04/23 15:56

    ご回答いただき、ありがとうございます。

    キャンセル

15分調べてもわからないことは、teratailで質問しよう!

  • ただいまの回答率 90.48%
  • 質問をまとめることで、思考を整理して素早く解決
  • テンプレート機能で、簡単に質問をまとめられる

関連した質問

同じタグがついた質問を見る

  • Webサイト

    1100questions

    一つのドメイン上に存在するWebページの集合体をWebサイトと呼びます。

  • teratail

    416questions

    teratail(テラテイル)は、プログラミングに特化した日本語Q&Aサイトです。