回答編集履歴

1

追記

2016/05/16 01:50

投稿

unau
unau

スコア2468

test CHANGED
@@ -1,3 +1,17 @@
1
1
  外から与えられたセッション ID を使う、という設計はセッション固定攻撃の隙を作りますし、そもそも筋が悪いのでやめたほうがいいと思います。
2
2
 
3
3
  商品を渡すときの引換券を、お店が発行したものではなく、来店してきた人が勝手に作ってきたものを有効と認めるような話ですから。
4
+
5
+
6
+
7
+ -----
8
+
9
+ SSL ページと非 SSL ページが同一サーバ内という追加情報を得て、の追記です。
10
+
11
+
12
+
13
+ PHP の (組み込みの) セッションは、セッション ID を cookie で受け渡す仕組みですから、ドメインが異なっても同じセッション ID を送る、というのは無理でしょう。
14
+
15
+
16
+
17
+ こういうときに PHP でやる定石みたいのはありそうですが、私が今思いつくのは、http と https のどちらからも共有できる情報の領域を確保し、どちらからも使うものはいわゆるセッションではなく、その領域に格納する、という方法かな、と。http, https それぞれのいわゆるセッションの関連付けは、http から https に遷移する際に推測困難なトークンを渡す、とかで行うとして。