PHP Session Güvenliği ve Oturum Yönetimi Standartları
Kullanıcı oturumlarının çalınmasını engelleyen güvenli PHP Session konfigürasyonları.
Oturum Çalınması (Session Hijacking) Riskleri
PHP tabanlı web uygulamalarında kullanıcı kimlik doğrulaması genellikle Session (oturum) mimarisi üzerinden yürütülür. Ancak varsayılan PHP session konfigürasyonları yeterince güvenli değildir. Siber saldırganlar, oturum kimliklerini (PHPSESSID) ele geçirerek kullanıcıların hesaplarına yetkisiz erişim sağlayabilir (Session Hijacking) veya mevcut oturumu değiştirebilir (Session Fixation).
PHP Session Güvenliğini Artıracak 5 Temel Adım
1. Oturum Kimliğini Düzenli Olarak Yenileyin
Kullanıcı giriş yaptığında veya kritik bir işlem gerçekleştirdiğinde (örneğin şifre değiştirme) mevcut oturum kimliği `session_regenerate_id(true)` fonksiyonu ile yenilenmeli ve eski oturum dosyası sunucudan silinmelidir.
2. Güvenli Cookie Bayraklarını (Flags) Aktif Edin
Session ID değerini taşıyan çerezlerin tarayıcı tarafında güvenli saklanması için `php.ini` veya kod bloğu üzerinden şu parametreler tanımlanmalıdır:
// GÜVENLİ COOKIE PARAMETRELERİ
ini_set('session.cookie_httponly', 1); // JavaScript erişimini engeller (XSS Koruması)
ini_set('session.cookie_secure', 1); // Sadece HTTPS üzerinden iletilir
ini_set('session.cookie_samesite', 'Lax'); // CSRF koruması sağlar
ini_set('session.use_only_cookies', 1); // URL üzerinden Session ID geçişini engeller
3. IP ve User-Agent Doğrulaması Yapın
Oturum başlatıldığında kullanıcının IP adresi ve tarayıcı bilgisi (User-Agent) oturum değişkenine kaydedilmelidir. Sonraki her istekte bu bilgiler kontrol edilmeli, bir uyumsuzluk durumunda oturum derhal sonlandırılmalıdır.
4. Oturum Zaman Aşımı (Timeout) Süreleri
Hareketsiz kalan oturumlar belirli bir süre sonra (örneğin 30 dakika) otomatik olarak kapatılmalıdır. Bu durum, açık kalan bilgisayarlardan hesaplara erişilmesini engeller.
Güvenli web uygulamaları ve sızdırmaz yazılım altyapıları geliştirmek için Kod Uzmanı Güvenli Yazılım servislerimizi tercih edebilirsiniz.
Web projenizi birlikte değerlendirelim
Hız, güvenlik ve dönüşüm hedeflerinize uygun yalın bir yol haritası çıkaralım.
Projenizi Konuşalım →Ahmet Yılmaz — Kod Uzmanı
Web geliştirme, PHP, performans optimizasyonu ve mobil uygulama geliştirme alanlarında çalışan yazılım geliştirici.
Yazar ve editoryal yaklaşım →
💬 Yorumlar 0
Düşüncelerinizi Paylaşın
Bu rehber için henüz onaylanmış yorum yok.