Kod Uzmanı
Yazılım

PHP Session Güvenliği ve Oturum Yönetimi Standartları

Kullanıcı oturumlarının çalınmasını engelleyen güvenli PHP Session konfigürasyonları.

Yayın: 04.08.2026 Güncelleme: 21.09.2026 2 dk okuma
PHP Session Güvenliği ve Oturum Yönetimi Standartları

Oturum Çalınması (Session Hijacking) Riskleri

PHP tabanlı web uygulamalarında kullanıcı kimlik doğrulaması genellikle Session (oturum) mimarisi üzerinden yürütülür. Ancak varsayılan PHP session konfigürasyonları yeterince güvenli değildir. Siber saldırganlar, oturum kimliklerini (PHPSESSID) ele geçirerek kullanıcıların hesaplarına yetkisiz erişim sağlayabilir (Session Hijacking) veya mevcut oturumu değiştirebilir (Session Fixation).

PHP Session Güvenliğini Artıracak 5 Temel Adım

1. Oturum Kimliğini Düzenli Olarak Yenileyin

Kullanıcı giriş yaptığında veya kritik bir işlem gerçekleştirdiğinde (örneğin şifre değiştirme) mevcut oturum kimliği `session_regenerate_id(true)` fonksiyonu ile yenilenmeli ve eski oturum dosyası sunucudan silinmelidir.

Session ID değerini taşıyan çerezlerin tarayıcı tarafında güvenli saklanması için `php.ini` veya kod bloğu üzerinden şu parametreler tanımlanmalıdır:

// GÜVENLİ COOKIE PARAMETRELERİ
ini_set('session.cookie_httponly', 1); // JavaScript erişimini engeller (XSS Koruması)
ini_set('session.cookie_secure', 1);   // Sadece HTTPS üzerinden iletilir
ini_set('session.cookie_samesite', 'Lax'); // CSRF koruması sağlar
ini_set('session.use_only_cookies', 1); // URL üzerinden Session ID geçişini engeller

3. IP ve User-Agent Doğrulaması Yapın

Oturum başlatıldığında kullanıcının IP adresi ve tarayıcı bilgisi (User-Agent) oturum değişkenine kaydedilmelidir. Sonraki her istekte bu bilgiler kontrol edilmeli, bir uyumsuzluk durumunda oturum derhal sonlandırılmalıdır.

4. Oturum Zaman Aşımı (Timeout) Süreleri

Hareketsiz kalan oturumlar belirli bir süre sonra (örneğin 30 dakika) otomatik olarak kapatılmalıdır. Bu durum, açık kalan bilgisayarlardan hesaplara erişilmesini engeller.

Güvenli web uygulamaları ve sızdırmaz yazılım altyapıları geliştirmek için Kod Uzmanı Güvenli Yazılım servislerimizi tercih edebilirsiniz.

Bu konu için destek

Web projenizi birlikte değerlendirelim

Hız, güvenlik ve dönüşüm hedeflerinize uygun yalın bir yol haritası çıkaralım.

Projenizi Konuşalım →
Rehberi paylaş: WhatsApp X LinkedIn
Yazar

Ahmet Yılmaz — Kod Uzmanı

Web geliştirme, PHP, performans optimizasyonu ve mobil uygulama geliştirme alanlarında çalışan yazılım geliştirici.

Yazar ve editoryal yaklaşım →

💬 Yorumlar 0

Düşüncelerinizi Paylaşın

E-posta adresiniz sitede yayınlanmaz.

Bu rehber için henüz onaylanmış yorum yok.

Teknik kontrol

İçerik standardımız

  • • Son güncelleme tarihi görünür
  • • Mutlak SEO vaatlerinden kaçınılır
  • • Uygulanabilir teknik sınırlar açıklanır
Kod Uzmanı Ajans

Web siteniz gerçekten iş üretiyor mu?

Hız, teknik SEO ve dönüşüm darboğazlarını birlikte inceleyelim; yalnızca ihtiyaç duyduğunuz çözümü planlayalım.

Projenizi Konuşalım →