</>مدرسه زیب‌موجیاد بگیر، تمرین کن، بساز
مدرسهPHPدرس 16
درس 16 از 26 · ۶۰ دقیقه

ثبت‌نام و ورود؛ رمز را هیچ‌وقت ذخیره نکن

پایگاه داده نباید خود رمز عبور را نگه دارد. هنگام ثبت‌نام از رمز یک hash یک‌طرفه می‌سازیم و هنگام ورود با password_verify آن را بررسی می‌کنیم.

۰امتیاز شما
نقشه این درس

بعد از این درس دقیقاً چه بلدی؟

  • می‌توانی «password_hash» را با مثال همین درس توضیح بدهی.
  • می‌دانی «password_verify» کجای مسئله به کار می‌آید.
  • تغییر پیشنهادی درس را اجرا می‌کنی و از روی نتیجه، اشتباه را پیدا می‌کنی.
به زبان زندگی واقعی

اثر انگشت به‌جای خود کلید

برای بررسی لازم نیست نسخه‌ای از کلید کاربر را نگه داریم. یک اثر غیرقابل برگشت نگه می‌داریم و دفعه بعد سازگاری کلید را با آن می‌سنجیم.

نکته مهم برای شروع PHP

پایگاه داده نباید خود رمز عبور را نگه دارد. هنگام ثبت‌نام از رمز یک hash یک‌طرفه می‌سازیم و هنگام ورود با password_verify آن را بررسی می‌کنیم.

چرا مهم است؟ hash از دیتابیس خوانده شده است. رمز فرم را با آن می‌سنجیم و فقط در حالت موفق Session کاربر را می‌سازیم.

اولین تمرین تو: hash از دیتابیس خوانده شده است. رمز فرم را با آن می‌سنجیم و فقط در حالت موفق Session کاربر را می‌سازیم.

مفهوم‌های اصلی

اول بفهم، بعد کد بنویس

password_hash

از رمز و الگوریتم مناسب یک رشته امن برای ذخیره می‌سازد.

password_verify

رمز واردشده را با hash ذخیره‌شده مقایسه می‌کند.

Session پس از ورود

پس از موفقیت شناسه کاربر را در Session می‌گذاریم و شناسه نشست را تازه می‌کنیم.

سناریوی واقعی

بررسی رمز هنگام ورود

hash از دیتابیس خوانده شده است. رمز فرم را با آن می‌سنجیم و فقط در حالت موفق Session کاربر را می‌سازیم.

موقعیتتصمیم برنامهنتیجه قابل دیدن
بازی ساختن کد

قطعه‌ها را به ترتیب درست بچین

روی هر قطعه بزن تا وارد پاسخ شود؛ برای برگرداندن دوباره روی آن بزن. با دکمه‌های جابه‌جایی هم می‌توانی بدون کشیدن و رهاکردن ترتیب را اصلاح کنی.

مرحله ۲ از ۳ · مرتب‌کردن کد
بانک قطعه‌هاقطعه مناسب را انتخاب کن
ترتیب پاسخ تواز بالا به پایین اجرا می‌شود

    هنوز پاسخی بررسی نشده است.

    کارگاه تعاملی

    کد را کامل کن و ساختار آن را بررسی کن

    این درس وارد قابلیت‌های سروری یا حرفه‌ای شده است. برای امنیت سایت، کد دلخواه روی سرور اجرا نمی‌شود؛ بررسی‌گر، وجود اجزای ضروری و منطق مورد انتظار را کنترل می‌کند و راهنمای اصلاح می‌دهد.

    lesson-16.php
    گزارش بررسیبررسی‌گر ساختار آماده است
    کد را کامل کن و «بررسی ساختار» را بزن.
    در مثال‌های پیشرفته، اجرای ناامن سروری نداریم؛ اجزای ضروری کد بررسی می‌شوند.
    کدخوانی استاد

    این مثال خط‌به‌خط چه می‌گوید؟

    فعلاً حفظ نکن؛ هر خط را به یک جمله ساده تبدیل کن.

    1. 1<?php

      از اینجا مفسر PHP شروع به خواندن کد می‌کند.

    2. 2$hash = password_hash("Secret123!", PASSWORD_DEFAULT);

      یک مقدار با نام $hash نگه‌داری می‌شود تا در خط‌های بعد دوباره استفاده شود.

    3. 3if (password_verify("Secret123!", $hash)) {

      یک پرسش درست/نادرست بررسی می‌شود و مسیر اجرای بعدی را تعیین می‌کند.

    4. 4echo "ورود موفق بود";

      نتیجه این عبارت به خروجی پاسخ فرستاده می‌شود.

    5. 5} else {

      این خط بخشی از منطق اصلی مثال است؛ نام‌ها و علامت‌ها را از راست به چپ، بخش‌به‌بخش بخوان.

    6. 6echo "ایمیل یا رمز اشتباه است";

      نتیجه این عبارت به خروجی پاسخ فرستاده می‌شود.

    7. 7}

      مرز یک بلوک یا فراخوانی در اینجا باز یا بسته می‌شود.

    منبع رسمی همین درسمستندات اصلی PHP را ببین ←برای عمیق‌ترشدن؛ لازم نیست در شروع همه آن را بخوانی.
    حالا نوبت توست

    رمز داخل password_verify را اشتباه کن. دقت کن پیام خطا نباید لو بدهد ایمیل درست بوده یا رمز.

    تمرین پلکانی

    از ساده به چالشی، بدون پرش

    ۱ · گرم‌کردن

    یکی از مقدارهای مثال را عوض کن، خروجی را روی کاغذ حدس بزن و سپس بررسی کن.

    ۲ · تثبیت

    رمز داخل password_verify را اشتباه کن. دقت کن پیام خطا نباید لو بدهد ایمیل درست بوده یا رمز.

    ۳ · ساختن

    سناریوی «بررسی رمز هنگام ورود» را با نام‌های واضح‌تر و یک حالت تازه گسترش بده.

    دام‌های رایج

    این سه اشتباه را انجام نده

    1

    رمز را ساده یا با MD5 ذخیره می‌کنی.

    2

    در خطای ورود مشخص می‌کنی کدام ایمیل در سایت عضو است.

    3

    بعد از ورود session_regenerate_id را اجرا نمی‌کنی.

    آزمون پایان درس

    5 پرسش کوتاه؛ مطمئن شو واقعاً یاد گرفته‌ای

    برای هر پرسش یک پاسخ انتخاب کن. بعد از هر انتخاب، دلیل پاسخ را همان‌جا می‌بینی.

    پرسش 1 از 5

    کدام مقدار باید در دیتابیس ذخیره شود؟

    پرسش 2 از 5

    کدام توضیح، «password_hash» را دقیق‌تر بیان می‌کند؟

    پرسش 3 از 5

    بهترین قدم بعد از خواندن مثال این درس چیست؟

    پرسش 4 از 5

    کدام روش نشان می‌دهد این درس را واقعاً فهمیده‌ای؟

    پرسش 5 از 5

    کدام رفتار احتمال خطا را در همین موضوع بیشتر می‌کند؟

    پایان درس 16

    درس را فقط وقتی تمام کن که کد را تغییر داده‌ای

    دیدن آموزش کافی نیست؛ یک مقدار را تغییر بده، خروجی را پیش‌بینی کن و بعد اجرا بزن.