回答編集履歴

1

回答の意図について追記

2018/10/22 17:10

投稿

macof
macof

スコア83

test CHANGED
@@ -7,3 +7,63 @@
7
7
 
8
8
 
9
9
  なお、セッションの生存期間は別にブラウザの状態とは関係ないですよ。
10
+
11
+
12
+
13
+ --以下追記
14
+
15
+ もういうべきことは他の方がおっしゃっているので蛇足感はありますが、
16
+
17
+ 何をするべきかとその理由について一応追記させていただきます。
18
+
19
+
20
+
21
+ ・やるべきだと思われること
22
+
23
+ 自前のセッションもどきな仕組みはやめて
24
+
25
+ 言語の提供するセッションの機能を適切に使用することに注力するべきと考えます。
26
+
27
+ 私はあまりPHPに明るくないので公式ドキュメントを案内させていただきます。
28
+
29
+ [セッション処理](http://php.net/manual/ja/book.session.php)
30
+
31
+
32
+
33
+ バックエンドをDBにするなら以下の内容を使用することになると思われますが、
34
+
35
+ 言い出しておいてなんですがそもそも本当にDBにするべきなのかについてはよく考えて選択なさってください。
36
+
37
+ [カスタムセッションハンドラ](http://php.net/manual/ja/session.customhandler.php)
38
+
39
+
40
+
41
+ ・なぜそう思うか
42
+
43
+ Web上のアプリが特定のクライアントを識別し状態を保持するための仕組みがSession(とCookie)です。
44
+
45
+ あなたのやろうとしていることも特定のクライアントを識別し状態を保持するための仕組みですね。
46
+
47
+ 要するにあなたが現在セッションとCookieとDBで自前でやろうとしていることはセッションの劣化コピーです。
48
+
49
+ 本来の機能の上に劣化コピーをのっけようとしているのですから、片方は無駄に思えて当然といえば当然です。
50
+
51
+
52
+
53
+ ただし、上記ドキュメントを見ればわかりますが、
54
+
55
+ 言語の提供しているセッションは適切に運用するために様々な機能を保有しています。
56
+
57
+ それらの機能を捨て自前の実装で済ませることは、
58
+
59
+ 短期的には楽かもしれませんが実に多くのリスクを背負うことになるでしょう。
60
+
61
+
62
+
63
+ ・盗聴について
64
+
65
+ 当然HTTPであれば通信経路上にいる者はCookie(以外もですが)を盗聴できます。
66
+
67
+ しかし、適切に構築されたHTTPSな環境であれば盗聴は基本的に不可能です。
68
+
69
+ 余計な仕組みを無駄に入れることを考えるのではなく、守るべきレイヤで守りましょう。