بعد از این درس دقیقاً چه بلدی؟
- موضوع «password_hash» را با زبان ساده برای فرد دیگری توضیح میدهی.
- مثال همین درس را خطبهخط میخوانی و خروجی آن را پیشبینی میکنی.
- کد را تغییر میدهی، نتیجه یا ساختار آن را بررسی میکنی و خطا را مرحلهای اصلاح میکنی.
اثر انگشت و کارت ورود
سیستم نسخهای برای مقایسه نگه میدارد، نه خود راز را. پس از ورود هم کارت تازهای صادر میشود تا کارت قبلی قابل سوءاستفاده نباشد.
رمز عبور باید با Password API هش شود، نه رمزنگاری برگشتپذیر. پس از Login شناسه Session بازتولید و Cookie با تنظیمات امن ارسال میشود.
چرا مهم است؟ این مفهوم یکی از آجرهای مسیر حرفهای PHP است. فعلاً لازم نیست همه جزئیات را حفظ کنی؛ باید دلیل استفاده و اثر هر خط را بفهمی.
اولین تمرین تو: کاربر با ایمیل یافت میشود، هش با password_verify بررسی و Session پس از موفقیت بازتولید میگردد.
اول بفهم، بعد کد بنویس
password_hash
هش سازگار و دارای Salt مناسب تولید میکند.
password_verify
رمز ورودی را با هش ذخیرهشده مقایسه میکند.
session_regenerate_id
پس از تغییر سطح دسترسی شناسه نشست را تازه میکند.
ورود امن کاربر
کاربر با ایمیل یافت میشود، هش با password_verify بررسی و Session پس از موفقیت بازتولید میگردد.
قطعهها را به ترتیب درست بچین
روی هر قطعه بزن تا وارد پاسخ شود؛ برای برگرداندن دوباره روی آن بزن. با دکمههای جابهجایی هم میتوانی بدون کشیدن و رهاکردن ترتیب را اصلاح کنی.
کد را کامل کن و ساختار آن را بررسی کن
این درس وارد قابلیتهای سروری یا حرفهای شده است. برای امنیت سایت، کد دلخواه روی سرور اجرا نمیشود؛ بررسیگر، وجود اجزای ضروری و منطق مورد انتظار را کنترل میکند و راهنمای اصلاح میدهد.
کد را کامل کن و «بررسی ساختار» را بزن.
این مثال خطبهخط چه میگوید؟
فعلاً حفظ نکن؛ هر خط را به یک جمله ساده تبدیل کن.
- 1
<?phpاز اینجا مفسر PHP شروع به خواندن کد میکند.
- 2
if (! password_verify($password, $user["password_hash"])) {یک پرسش درست/نادرست بررسی میشود و مسیر اجرای بعدی را تعیین میکند.
- 3
throw new InvalidCredentials();این خط بخشی از منطق اصلی مثال است؛ نامها و علامتها را از راست به چپ، بخشبهبخش بخوان.
- 4
}مرز یک بلوک یا فراخوانی در اینجا باز یا بسته میشود.
- 5
session_regenerate_id(true);این خط بخشی از منطق اصلی مثال است؛ نامها و علامتها را از راست به چپ، بخشبهبخش بخوان.
- 6
$_SESSION["user_id"] = $user["id"];این خط بخشی از منطق اصلی مثال است؛ نامها و علامتها را از راست به چپ، بخشبهبخش بخوان.
- 7
$_SESSION["authenticated_at"] = time();این خط بخشی از منطق اصلی مثال است؛ نامها و علامتها را از راست به چپ، بخشبهبخش بخوان.
راهنماییها مرحلهای هستند؛ اول خودت پیام خطا را بخوان.
محدودسازی تلاش Login، Rehash و خروج از همه نشستها را طراحی کن.
از ساده به چالشی، بدون پرش
یکی از مقدارهای مثال را عوض کن، خروجی را روی کاغذ حدس بزن و سپس بررسی کن.
محدودسازی تلاش Login، Rehash و خروج از همه نشستها را طراحی کن.
سناریوی «ورود امن کاربر» را با نامهای واضحتر و یک حالت تازه گسترش بده.
این سه اشتباه را انجام نده
استفاده از md5 یا sha1 برای رمز
ذخیره رمز خام در Log
تغییر سطح دسترسی بدون regenerate Session ID
5 پرسش کوتاه؛ مطمئن شو واقعاً یاد گرفتهای
برای هر پرسش یک پاسخ انتخاب کن. بعد از هر انتخاب، دلیل پاسخ را همانجا میبینی.
برای بررسی رمز با هش از چه تابعی استفاده میشود؟
کدام توضیح، «password_hash» را دقیقتر بیان میکند؟
بهترین قدم بعد از خواندن مثال این درس چیست؟
کدام روش نشان میدهد این درس را واقعاً فهمیدهای؟
کدام رفتار احتمال خطا را در همین موضوع بیشتر میکند؟
درس را فقط وقتی تمام کن که کد را تغییر دادهای
دیدن آموزش کافی نیست؛ یک مقدار را تغییر بده، خروجی را پیشبینی کن و بعد اجرا بزن.