</>مدرسه زیب‌موجیاد بگیر، تمرین کن، بساز
مدرسهPHPدرس 54
درس 54 از 80 · ۷۵ دقیقه

رمز عبور، Session امن و چرخه Login

رمز عبور باید با Password API هش شود، نه رمزنگاری برگشت‌پذیر. پس از Login شناسه Session بازتولید و Cookie با تنظیمات امن ارسال می‌شود.

۰امتیاز شما
نقشه این درس

بعد از این درس دقیقاً چه بلدی؟

  • موضوع «password_hash» را با زبان ساده برای فرد دیگری توضیح می‌دهی.
  • مثال همین درس را خط‌به‌خط می‌خوانی و خروجی آن را پیش‌بینی می‌کنی.
  • کد را تغییر می‌دهی، نتیجه یا ساختار آن را بررسی می‌کنی و خطا را مرحله‌ای اصلاح می‌کنی.
به زبان زندگی واقعی

اثر انگشت و کارت ورود

سیستم نسخه‌ای برای مقایسه نگه می‌دارد، نه خود راز را. پس از ورود هم کارت تازه‌ای صادر می‌شود تا کارت قبلی قابل سوءاستفاده نباشد.

نکته مهم برای شروع PHP

رمز عبور باید با Password API هش شود، نه رمزنگاری برگشت‌پذیر. پس از Login شناسه Session بازتولید و Cookie با تنظیمات امن ارسال می‌شود.

چرا مهم است؟ این مفهوم یکی از آجرهای مسیر حرفه‌ای PHP است. فعلاً لازم نیست همه جزئیات را حفظ کنی؛ باید دلیل استفاده و اثر هر خط را بفهمی.

اولین تمرین تو: کاربر با ایمیل یافت می‌شود، هش با password_verify بررسی و Session پس از موفقیت بازتولید می‌گردد.

مفهوم‌های اصلی

اول بفهم، بعد کد بنویس

password_hash

هش سازگار و دارای Salt مناسب تولید می‌کند.

password_verify

رمز ورودی را با هش ذخیره‌شده مقایسه می‌کند.

session_regenerate_id

پس از تغییر سطح دسترسی شناسه نشست را تازه می‌کند.

سناریوی واقعی

ورود امن کاربر

کاربر با ایمیل یافت می‌شود، هش با password_verify بررسی و Session پس از موفقیت بازتولید می‌گردد.

ورودی روشنقانون قابل توضیحخروجی قابل بررسی
بازی ساختن کد

قطعه‌ها را به ترتیب درست بچین

روی هر قطعه بزن تا وارد پاسخ شود؛ برای برگرداندن دوباره روی آن بزن. با دکمه‌های جابه‌جایی هم می‌توانی بدون کشیدن و رهاکردن ترتیب را اصلاح کنی.

مرحله ۲ از ۳ · مرتب‌کردن کد
بانک قطعه‌هاقطعه مناسب را انتخاب کن
ترتیب پاسخ تواز بالا به پایین اجرا می‌شود

    هنوز پاسخی بررسی نشده است.

    کارگاه تعاملی

    کد را کامل کن و ساختار آن را بررسی کن

    این درس وارد قابلیت‌های سروری یا حرفه‌ای شده است. برای امنیت سایت، کد دلخواه روی سرور اجرا نمی‌شود؛ بررسی‌گر، وجود اجزای ضروری و منطق مورد انتظار را کنترل می‌کند و راهنمای اصلاح می‌دهد.

    lesson-54.php
    گزارش بررسیبررسی‌گر ساختار آماده است
    کد را کامل کن و «بررسی ساختار» را بزن.
    در مثال‌های پیشرفته، اجرای ناامن سروری نداریم؛ اجزای ضروری کد بررسی می‌شوند.
    کدخوانی استاد

    این مثال خط‌به‌خط چه می‌گوید؟

    فعلاً حفظ نکن؛ هر خط را به یک جمله ساده تبدیل کن.

    1. 1<?php

      از اینجا مفسر PHP شروع به خواندن کد می‌کند.

    2. 2if (! password_verify($password, $user["password_hash"])) {

      یک پرسش درست/نادرست بررسی می‌شود و مسیر اجرای بعدی را تعیین می‌کند.

    3. 3throw new InvalidCredentials();

      این خط بخشی از منطق اصلی مثال است؛ نام‌ها و علامت‌ها را از راست به چپ، بخش‌به‌بخش بخوان.

    4. 4}

      مرز یک بلوک یا فراخوانی در اینجا باز یا بسته می‌شود.

    5. 5session_regenerate_id(true);

      این خط بخشی از منطق اصلی مثال است؛ نام‌ها و علامت‌ها را از راست به چپ، بخش‌به‌بخش بخوان.

    6. 6$_SESSION["user_id"] = $user["id"];

      این خط بخشی از منطق اصلی مثال است؛ نام‌ها و علامت‌ها را از راست به چپ، بخش‌به‌بخش بخوان.

    7. 7$_SESSION["authenticated_at"] = time();

      این خط بخشی از منطق اصلی مثال است؛ نام‌ها و علامت‌ها را از راست به چپ، بخش‌به‌بخش بخوان.

    منبع رسمی همین درسمستندات اصلی PHP را ببین ←برای عمیق‌ترشدن؛ لازم نیست در شروع همه آن را بخوانی.
    حالا نوبت توست

    محدودسازی تلاش Login، Rehash و خروج از همه نشست‌ها را طراحی کن.

    تمرین پلکانی

    از ساده به چالشی، بدون پرش

    ۱ · گرم‌کردن

    یکی از مقدارهای مثال را عوض کن، خروجی را روی کاغذ حدس بزن و سپس بررسی کن.

    ۲ · تثبیت

    محدودسازی تلاش Login، Rehash و خروج از همه نشست‌ها را طراحی کن.

    ۳ · ساختن

    سناریوی «ورود امن کاربر» را با نام‌های واضح‌تر و یک حالت تازه گسترش بده.

    دام‌های رایج

    این سه اشتباه را انجام نده

    1

    استفاده از md5 یا sha1 برای رمز

    2

    ذخیره رمز خام در Log

    3

    تغییر سطح دسترسی بدون regenerate Session ID

    آزمون پایان درس

    5 پرسش کوتاه؛ مطمئن شو واقعاً یاد گرفته‌ای

    برای هر پرسش یک پاسخ انتخاب کن. بعد از هر انتخاب، دلیل پاسخ را همان‌جا می‌بینی.

    پرسش 1 از 5

    برای بررسی رمز با هش از چه تابعی استفاده می‌شود؟

    پرسش 2 از 5

    کدام توضیح، «password_hash» را دقیق‌تر بیان می‌کند؟

    پرسش 3 از 5

    بهترین قدم بعد از خواندن مثال این درس چیست؟

    پرسش 4 از 5

    کدام روش نشان می‌دهد این درس را واقعاً فهمیده‌ای؟

    پرسش 5 از 5

    کدام رفتار احتمال خطا را در همین موضوع بیشتر می‌کند؟

    پایان درس 54

    درس را فقط وقتی تمام کن که کد را تغییر داده‌ای

    دیدن آموزش کافی نیست؛ یک مقدار را تغییر بده، خروجی را پیش‌بینی کن و بعد اجرا بزن.