ECshop中的session机制理解
ECshop中的session机制理解
此session机制不需要session_start初始化,这个我一直不太清楚还得专家详解。自认为此种机制是建立在COOKIE基础上的模拟session,先用$GLOBALS['_SESSION']
=
array();初始化session,然后在cookie中引入session,如$this->session_id
= $_COOKIE[$this->session_name]。
最近在做ECSHOP和UCENTERHOME的二次开发,有幸接触到了ECSHOP的SESSION机制,个人认为这种机制相比PHP自带的
SESSION机制拥有更高的安全性和可移植性,尤其是在做多系统共享SESSION时优势更为明显,因此简单的做了一下的代码分析,如有错误,请留言指
点.
<?php
class cls_session
{
var
$db
= NULL;
var $session_table = '';
var $max_life_time = 1800; // SESSION 过期时间
var $session_name = '';
var
$session_id
= '';
var $session_expiry = '';
var
$session_md5
= '';
var $session_cookie_path =
'/';
var $session_cookie_domain = '';
var $session_cookie_secure = false;
var $_ip = '';
var $_time = 0;
//PHP5的构造函数,用于创建一个SESSION对象,为了保证对PHP4的兼容,其实是在该函数内部调用了和类同名的函数
function __construct(&$db, $session_table,
$session_data_table, $session_name = 'ECS_ID', $session_id =
'')
{
$this->cls_session($db, $session_table,
$session_data_table, $session_name, $session_id);
}
function cls_session(&$db, $session_table,
$session_data_table, $session_name = 'ECS_ID', $session_id =
'')
{
//将系统自带的$_SESSION初始化为一个空数组并放进全局函数里
$GLOBALS['_SESSION'] = array();
//根据配置文件设置相关的类属性
if (!empty($GLOBALS['cookie_path']))
{
$this->session_cookie_path =
$GLOBALS['cookie_path'];
}
else
{
$this->session_cookie_path = '/';
}
if (!empty($GLOBALS['cookie_domain']))
{
$this->session_cookie_domain =
$GLOBALS['cookie_domain'];
}
else
{
$this->session_cookie_domain = '';
}
//这里稍微提一下,如果你使用的是HTTPS连接,那么这里需要设置为true
if (!empty($GLOBALS['cookie_secure']))
{
$this->session_cookie_secure =
$GLOBALS['cookie_secure'];
}
else
{
$this->session_cookie_secure = false;
}
$this->session_name
= $session_name;
$this->session_table
= $session_table;
$this->session_data_table =
$session_data_table;
$this->db =
&$db;
$this->_ip = real_ip();
//如果先前COOKIE中已经保存了sessionid则将他的值赋给session_id属性
if ($session_id == '' &&
!empty($_COOKIE[$this->session_name]))
{
$this->session_id =
$_COOKIE[$this->session_name];
}
else
{
$this->session_id = $session_id;
}
if ($this->session_id)
{
//如果COOKIE中已经存在session_id,取他的前32位做CRC32位校检保证值的正确性
$tmp_session_id = substr($this->session_id, 0,
32);
if ($this->gen_session_key($tmp_session_id) ==
substr($this->session_id, 32))
{
$this->session_id = $tmp_session_id;
}
else
{
$this->session_id = '';
}
}
$this->_time = time();
if ($this->session_id)
{
//从数据库中取对应session_id的记录保存到$_SESSION中
$this->load_session();
}
else
{
//如果COOKIE中无值或者没能通过校检则创建一个全新且唯一的session_id
$this->gen_session_id();
//写COOKIE
setcookie($this->session_name,
$this->session_id .
$this->gen_session_key($this->session_id),
0, $this->session_cookie_path,
$this->session_cookie_domain,
$this->session_cookie_secure);
}
register_shutdown_function(array(&$this,
'close_session'));
}
//生成一个唯一的session_id
function gen_session_id()
{
$this->session_id = md5(uniqid(mt_rand(),
true));
return $this->insert_session();
}
//对COOKIE中的session_id做CRC32校检
function gen_session_key($session_id)
{
static $ip = '';
if ($ip == '')
{
$ip = substr($this->_ip, 0,
strrpos($this->_ip, '.'));
}
return sprintf('x', crc32(!empty($_SERVER['HTTP_USER_AGENT']) ?
$_SERVER['HTTP_USER_AGENT'] . ROOT_PATH . $ip . $session_id :
ROOT_PATH . $ip . $session_id));
}
//如果数据库中对应COOKIE内session_id的记录已经不存在,则创建一条对应的空记录
function insert_session()
{
return $this->db->query('INSERT INTO
' . $this->session_table . " (sesskey, expiry, ip,
data) VALUES ('" . $this->session_id . "', '".
$this->_time ."', '". $this->_ip ."',
'a:0:{}')");
}
function load_session()
{
//检索对应session_id的记录,如果不存在则创建一条空记录
$session = $this->db->getRow('SELECT
userid, adminid, user_name, user_rank, discount, email, data,
expiry FROM ' . $this->session_table . " WHERE
sesskey = '" . $this->session_id . "'");
if (empty($session))
{
$this->insert_session();
$this->session_expiry = 0;
$this->session_md5
= '40cd750bba9870f18aada2478b24840a';
$GLOBALS['_SESSION'] = array();
}
else
{
//如果在SESSION表中检索到对应数据,且SESSION还没有过期则进行相关赋值操作
if (!empty($session['data']) &&
$this->_time - $session['expiry'] <=
$this->max_life_time)
{
$this->session_expiry = $session['expiry'];
//对记录的值做一个MD5校检,以检测后边SESSION值是否发生变化
$this->session_md5
= md5($session['data']);
//反序列化$session['data']将值存到$_SESSION中
$GLOBALS['_SESSION'] =
unserialize($session['data']);
$GLOBALS['_SESSION']['user_id'] = $session['userid'];
$GLOBALS['_SESSION']['admin_id'] = $session['adminid'];
$GLOBALS['_SESSION']['user_name'] = $session['user_name'];
$GLOBALS['_SESSION']['user_rank'] = $session['user_rank'];
$GLOBALS['_SESSION']['discount'] = $session['discount'];
$GLOBALS['_SESSION']['email'] = $session['email'];
}
else
{
//否则说明SESSION值超过255字节,则到SESSION_DATA_TABLE表里边查询值
$session_data =
$this->db->getRow('SELECT data,
expiry FROM ' . $this->session_data_table . " WHERE
sesskey = '" . $this->session_id . "'");
//如果在SESSION_DATA_TABLE表中检索到对应数据,且SESSION还没有过期则进行相关赋值操作
if (!empty($session_data['data'])
&& $this->_time -
$session_data['expiry'] <=
$this->max_life_time)
{
$this->session_expiry =
$session_data['expiry'];
$this->session_md5
= md5($session_data['data']);
$GLOBALS['_SESSION'] =
unserialize($session_data['data']);
$GLOBALS['_SESSION']['user_id'] = $session['userid'];
$GLOBALS['_SESSION']['admin_id'] = $session['adminid'];
$GLOBALS['_SESSION']['user_name'] = $session['user_name'];
$GLOBALS['_SESSION']['user_rank'] = $session['user_rank'];
$GLOBALS['_SESSION']['discount'] = $session['discount'];
$GLOBALS['_SESSION']['email'] = $session['email'];
}
else
{
$this->session_expiry = 0;
$this->session_md5
= '40cd750bba9870f18aada2478b24840a';
$GLOBALS['_SESSION'] = array();
}
}
}
}
function update_session()
{
//取得页面中$_SESSION变量内的值
$adminid = !empty($GLOBALS['_SESSION']['admin_id']) ?
intval($GLOBALS['_SESSION']['admin_id']) : 0;
$userid =
!empty($GLOBALS['_SESSION']['user_id']) ?
intval($GLOBALS['_SESSION']['user_id']) :
0;
$user_name =
!empty($GLOBALS['_SESSION']['user_name']) ?
trim($GLOBALS['_SESSION']['user_name']) :
0;
$user_rank =
!empty($GLOBALS['_SESSION']['user_rank']) ?
intval($GLOBALS['_SESSION']['user_rank']) :
0;
$discount =
!empty($GLOBALS['_SESSION']['discount']) ?
round($GLOBALS['_SESSION']['discount'], 2) :
0;
$email =
!empty($GLOBALS['_SESSION']['email']) ?
trim($GLOBALS['_SESSION']['email']) : 0;
unset($GLOBALS['_SESSION']['admin_id']);
unset($GLOBALS['_SESSION']['user_id']);
unset($GLOBALS['_SESSION']['user_name']);
unset($GLOBALS['_SESSION']['user_rank']);
unset($GLOBALS['_SESSION']['discount']);
unset($GLOBALS['_SESSION']['email']);
$data
= serialize($GLOBALS['_SESSION']);
$this->_time = time();
//如果页面上SESSION的值没有发生变化并且最后一次SESSION更新时间距离当前时间小于10秒则跳出函数
if ($this->session_md5 == md5($data)
&& $this->_time
< $this->session_expiry + 10)
{
return true;
}
//转义SESSION的值用于安全入库
$data = addslashes($data);
if (isset($data{255}))
{
$this->db->autoReplace($this->session_data_table,
array('sesskey' => $this->session_id,
'expiry' => $this->_time, 'data'
=> $data), array('data' =>
$data));
$data = '';
}
//更新SESSION个字段的值,主要作用是更新expiry这个字段,以此来判断用户是否处于活动状态
return $this->db->query('UPDATE ' .
$this->session_table . " SET expiry = '" .
$this->_time . "', ip = '" .
$this->_ip . "', userid = '" . $userid . "', adminid
= '" . $adminid . "', user_name='" . $user_name . "', user_rank='"
. $user_rank . "', discount='" . $discount . "', email='" . $email
. "', data = '$data' WHERE sesskey = '" .
$this->session_id . "' LIMIT 1");
}
//register_shutdown_function将调用这个函数进行SESSION的更新和删除过期数据的操作
function close_session()
{
$this->update_session();
if (mt_rand(0, 2) == 2)
{
$this->db->query('DELETE FROM ' .
$this->session_data_table . ' WHERE expiry
< ' . ($this->_time -
$this->max_life_time));
}
if ((time() % 2) == 0)
{
return $this->db->query('DELETE FROM
' . $this->session_table . ' WHERE expiry
< ' . ($this->_time -
$this->max_life_time));
}
return true;
}
function delete_spec_admin_session($adminid)
{
if (!empty($GLOBALS['_SESSION']['admin_id'])
&& $adminid)
{
return $this->db->query('DELETE FROM
' . $this->session_table . " WHERE adminid =
'$adminid'");
}
else
{
return false;
}
}
//清空$_SESSION
function destroy_session()
{
$GLOBALS['_SESSION'] = array();
setcookie($this->session_name,
$this->session_id, 1,
$this->session_cookie_path,
$this->session_cookie_domain,
$this->session_cookie_secure);
if (!empty($GLOBALS['ecs']))
{
$this->db->query('DELETE FROM ' .
$GLOBALS['ecs']->table('cart') . " WHERE session_id
= '$this->session_id'");
}
$this->db->query('DELETE FROM ' .
$this->session_data_table . " WHERE sesskey = '" .
$this->session_id . "' LIMIT 1");
return $this->db->query('DELETE FROM
' . $this->session_table . " WHERE sesskey = '" .
$this->session_id . "' LIMIT 1");
}
function get_session_id()
{
return $this->session_id;
}
//得以于这种优秀的机制,现在统计在线活动用户仅需要这么一个简单的查询
function get_users_count()
{
return $this->db->getOne('SELECT
count(*) FROM ' . $this->session_table);
}
}
?>
ECshop中的session机制理解的更多相关文章
- 将ecshop中的session机制重写,从DB移植到Memcache中去
<?php if (!defined('IN_ECS')) { die('Hacking attempt'); } /*------------------------------------- ...
- Flask中的session机制
cookie和sessioncookie:网站中,http请求是无状态的,第一次和服务器连接后并且登陆成功后,第二次请求服务器依然不能知道当前请求是哪个用户.cookie的出现就是解决了改问题,第一次 ...
- PHP中的SESSION机制
[转] php中cookie和session是我们常用的两个变量了,一个是用户客户端的,一个用在服务器的但他们的区别与工作原理怎么样,下面我们一起来看看cookie和session机制原理吧. c ...
- 对JSP中的Session 简单理解
我的理解: 简单来说,要使用服务器端的session对象,就是要有其对应的key,即sessionid,它只认识sessionid. 下面我说的cookie,url重写或者隐藏表单,都是为了将其对应的 ...
- ecshop session机制
ecshop session机制 2014-06-12 1455 懒人程序 ecshop的cls_session.php分析,主要是讲述ecshop中的session机制.我们都知道 ...
- Session机制详解
转自:http://justsee.iteye.com/blog/1570652 虽然session机制在web应用程序中被采用已经很长时间了,但是仍然有很多人不清楚session机制的本质,以至不能 ...
- 巨人大哥谈Web应用中的Session(session详解)
巨人大哥谈Web应用中的Session(session详解) 虽然session机制在web应用程序中被采用已经很长时间了,但是仍然有很多人不清楚session机制的本质,以至不能正确的应用这一技术. ...
- cookie,Session机制的本质,跨应用程序的session共享
目录:一.术语session二.HTTP协议与状态保持三.理解cookie机制四.理解session机制五.理解javax.servlet.http.HttpSession六.HttpSession常 ...
- 【计算机网络】Session机制
1. Http请求中Session机制 先简单说一下HTTP请求中的Session机制:Session数据保存在服务器端,SessionID保存在客户端的Cookies中(关闭浏览器时过期).当客户端 ...
随机推荐
- Win7下配置Django+Apache+mod_wsgi+Sqlite
搭建环境: win7 64位 Django 1.8.5 Apache2.4.17 mod_wsgi_ap24py27.so Python2.7.9 1 安装Apache 下载Apache Haus版, ...
- Oracle Sql优化之分层查询(connect by)
1.对于表中行与行存在父子关系时,可以通过connect by查询方式,查询行与行之间的父子关系 ),'-')|| empno as tempno, ename,mgr,level, decode(, ...
- Linux中java项目环境部署,简单记录一下
这里只是简单的记录一下linux环境下面如何快速的搭配好环境,使你的项目能在linux环境上面运行. 很多时候,我们都是用windows环境进行配置调试的,而真正很多服务器都是在linux服务器上面的 ...
- 将自己apk打包进其他apk安装思路
把Apk 作为asset 资源编译进去,运行的时候释放出来再安装. dexclassloader加载. 动态加载. 把一个apk写成安装器,默认安装的话,需要root或者需要漏洞利用.
- Zencart 500错误查找和解决方法
有时在一些虚拟主机下(如HostMonster,BlueHost),Zencart网站会莫名奇妙输出空白页面,查看HTTP头,其实可以看到是500错误.至于500错误的出现原因,一般是由于服务器脚本或 ...
- JavaFX 2.0+ WebView /WebEngine render web page to an image
http://stackoverflow.com/questions/7796558/javafx-2-0-webview-webengine-render-web-page-to-an-image ...
- 合并BIN文件的两种方法(转)
源:http://blog.chinaunix.net/uid-20745340-id-1878803.html 合并BIN文件的两种方法 在单片机的开发过程中,经常需要将两个单独的BIN文件合并成一 ...
- CodeForces 616C The Labyrinth
先预处理出所有连通块,对于每一个*,看他四周的连通块即可 #include<cstdio> #include<cstring> #include<queue> #i ...
- Selenium-Grid工作方式
http://blog.csdn.net/five3/article/details/9428655 Selenium-Grid工作方式 标签: selenium-grid2webdriversele ...
- FreeRTOS代码剖析
FreeRTOS代码剖析之1:内存管理Heap_1.c FreeRTOS代码剖析之2:内存管理Heap_2.c FreeRTOS(V8.0.1)系统之xTaskGenericCreate() ...