PHPの基礎 - セッション
概要
Webセッションは、Webアプリケーション開発において、重要な概念の1つである。
セッションは、ユーザがWebサイトやアプリケーションとの対話中に維持される状態情報を管理する仕組みである。
これにより、ユーザがWebページ間を移動する際に、一時的なデータや認証情報を保持することができる。
セッションは、ユーザの操作の一貫性を維持するものである。
Webセッションの役割として、ユーザがWebサイト上で何か特定の操作を行う間、その操作のコンテキストや状態を保持するのに役立つ。
例えば、ショッピングサイトのカートに商品を追加する場合、セッションはそのカート内の商品リストや数量を保持することができる。
このように、セッションは、ユーザエクスペリエンスを向上させるのに役立つ重要なものである。
セッションの仕組み
一般的に、セッションはユーザがWebサイトにアクセスした時に開始される。
その後、一定の条件が満たされた時に終了する。
セッションの開始時には、ユーザに一意のセッションIDが割り当てられる。
このセッションIDは、サーバサイドでセッションデータを識別するために使用される。
セッションIDとは、ユーザを一意に識別するためのランダムな文字列または数字の組み合わせである。
セッションIDは、クッキー、URLパラメータ、またはヘッダ等の方法でクライアントに送信されて、サーバでセッションデータと関連付けられる。
クッキーは、セッション管理のために広く使用されるメカニズムの1つである。
WebブラウザはセッションIDをクッキーとして保存して、次回のリクエスト時にサーバに送信することにより、サーバは正確なセッションを特定して、ユーザのセッション情報を維持することができる。
セッションとクッキーの違い
セッションは、データの一時的な保存と管理を担当するものである。
クッキーは、クライアント側にデータを保存するためのメカニズムである。
セッションはクッキーを使用して実現されることが多いが、異なる役割を果たす。
セッションの使い方
セッションの設定
Webアプリケーションでは、セッションを設定して管理する方法が重要である。
一般的に、プログラミング言語やフレームワークに組み込まれたセッション管理機能を使用している。
セッションのデータ保存
セッションを活用するには、ユーザの操作に関連するデータをセッションに保存する必要がある。
これには、ショッピングカート内の商品、ユーザの個人情報、設定オプション等が含まれている。
セッションの有効期限管理
セッションは一時的なものであるため、有効期限を設定することが重要である。
セッションが長時間アクティブである場合、セキュリティリスクが高まる可能性があるため、セッションのタイムアウトを設定することが推奨される。
セッションのセキュリティ
セッションデータのセキュリティは非常に重要である。
セッションIDを保護し、不正アクセスから保護するためのセキュリティ対策が必要となる。
例えば、セッションハイジャッキング等の攻撃からの保護策を実装することが不可欠である。
セッションの活用方法
セッションは、Webアプリケーション開発において非常に重要な要素である。
正しく管理することにより、ユーザエクスペリエンスの向上、セキュリティの強化、効果的なデータ収集等が可能となる。
ログイン
セッションはログインシステムにおいて広く使用されている。
例えば、ユーザがWebサイトにログインする時、セッションに認証情報やユーザコンテキストが保存される。
その後、リクエストにおいて、セッションを介してユーザを識別することにより、特定の機能やデータにアクセスできるようになる。
セッションを使用することにより、ユーザはログインしたままWebサイト内を移動することができる。
ショッピングカート
ショッピングサイトでは、セッションがショッピングカートの実装に不可欠である。
例えば、ユーザが商品をカートに追加する時、その情報はセッションに保存される。
ユーザがチェックアウトするまで、一貫性のあるショッピング体験を提供することができる。
トラッキングと分析
Webサイトのトラフィックを分析する際にもセッション情報は役立つ。
例えば、ユーザのセッションごとに以下のデータを取得して追跡することができる。
- 訪問時間
- 閲覧ページ
- アクション
つまり、ユーザエンゲージメントやコンバージョン率の向上に役立つデータを収集できる。
セッション管理
セッションの保存場所
デフォルトでは、一時ファイルとしてサーバのファイルシステムに保存される。
一般的には、以下に示すディレクトリのいずれかに保存される。
- /tmp
- /var/lib/php/sessions
- /tmp/sessions
セッションファイルの名前は"sess_"で始まり、その後にセッションIDが続く。
保存場所の設定は、php.iniファイルのsession.save_path
項目で設定できる。
補足
- セッションの保存方法は変更可能で、データベースやRedisなどに保存することもできる。
- セキュリティ上、本番環境では適切なパーミッションの設定が重要である。
- 定期的なセッションクリーンアップは、サーバリソースの効率的な管理に重要である。
セッションの削除方法
プログラムで削除
// 現在のセッションのデータを全て削除
session_unset();
// セッションを破棄
session_destroy();
// セッションクッキーも削除する場合
if (isset($_COOKIE[session_name()])) {
setcookie(session_name(), '', time()-42000, '/');
}
手動での削除
- セッションファイルを直接削除する場合
rm /tmp/sess_*
- セッションガベージコレクションの設定する場合
php.iniファイルにおいて、以下に示すパラメータが設定できる。- session.gc_maxlifetime
- セッションの最大生存時間
- session.gc_probability / session.gc_divisor
- ガベージコレクション実行の確率
- session.gc_maxlifetime
セッションの開始
セッションとは、クッキーは管理する値をクライアントに保存するのに対して、セッションは管理する値をサーバに保存する。
クライアントには、どのセッションを使用しているかを識別するためのセッションIDのみをクライアントに保存する。
一般的に、セッションIDをクッキーの値としてクライアントに保存する。(セッションを使用する場合、クッキーも同時に使用する)
また、重要なデータを扱う場合はセッションを使用する。
クライアントから初めてアクセスがある場合、session_start
関数を使用して、新しいセッションを作成してセッションを開始する必要がある。
bool session_start() session_start関数は、セッションを作成する。 もしくは、リクエスト上でGET、POST、クッキーにより渡されたセッションIDに基づき、 現在のセッションを復帰する。 戻り値: 常にTRUEを返す。
セッションが開始されていない状態でsession_start
関数が呼ばれる場合、新しいセッションを開始してセッションIDを割り当てる。
セッションIDは、クライアントにクッキー名PHPSESSID
で保存される。
(クライアントがクッキーを利用できない場合、次のセクションに記載する)
既にセッションが開始されているクライアント(既にセッションIDがクッキーとして保存されているクライアント)からアクセスがある場合、
session_start
関数を実行しても新たにセッションを開始せずに、サーバに保存されているセッション変数を利用できるように準備する。
以下の例では、セッションを開始して、クライアントにセッションIDがクッキーとして保存しているか確認している。
初めてアクセスする場合、セッションIDが割り当てられて、クライアントは自動的にクッキーを利用してセッションIDを保存する。
次回以降は、クッキー名PHPSESSIDがクライアントから送信されて、新たにセッションは開始されずに、以前のものを利用する。
また、セッションIDにはランダムな値が設定される。
<?php
session_start();
?>
<?php
if(!isset($_COOKIE["PHPSESSID"]))
{
print('初回の訪問です。セッションを開始します。');
}
else
{
print('セッションは開始しています。<br>');
print('セッションIDは '.$_COOKIE["PHPSESSID"].' です。');
}
?>
セッション変数の書き込みと読み込み
セッションを開始することで、サーバに管理する値(セッション変数と呼ぶ)を複数保存することができる。
クライアントごとに様々な値が書き込まれるため、セッションIDを識別子として、クライアントを識別することができる。
セッション変数に値を書き込む場合は、定義済みの変数$_SESSION
を使用する。
$_SESSION[セッション変数名] = 値
例えば、セッション変数visitedに値を書き込む場合、以下のように記述する。
$_SESSION["visited"] = 1;
以下の例では、セッションを開始して、セッション変数visitedに値を保存している。
同一のWebページにアクセスするごとにセッション変数の値を増加させて、前回アクセスした日時も表示している。
<?php
session_start();
?>
<?php
if(!isset($_SESSION["visited"]))
{
print('初回の訪問です。セッションを開始します。');
$_SESSION["visited"] = 1;
$_SESSION["date"] = date('c');
}
else
{
$visited = $_SESSION["visited"];
$visited++;
print('訪問回数は'.$visited.'です。<br>');
$_SESSION["visited"] = $visited;
if(isset($_SESSION["date"]))
{
print('前回の訪問日時は'.$_SESSION["date"].'です。<br>');
}
$_SESSION["date"] = date('c');
}
?>
セッション変数の削除とセッションIDの削除
保存されたセッション変数を削除するには、unset
関数を使用する。
void unset(mixed var [, mixed var [, mixed ...]]) unset関数は、指定した変数を破棄する。 パラメータ: var 削除したい変数
以下の例では、セッション変数visitedを削除している。
unset($_SESSION("visited"));
また、全てのセッション変数を削除するには、以下のように空の配列を変数$_SESSION
に代入する。
$_SESSION = array();
※注意
変数$_SESSION
自体を削除しないこと。
ログアウト等でセッション自体を破棄する場合、クライアントに保存されているセッションIDを削除した後、セッションを破棄する。
まず、クライアントにはクッキーが保存されているため、クッキーを削除する。
(クッキーの削除については、PHPの基礎 - クッキー#クッキーの削除を参照すること)
if(isset($_COOKIE["PHPSESSID"]))
{
setcookie("PHPSESSID", '', time() - 1800, '/');
}
次に、session_destroy
関数を使用して、セッションに登録された値を全て破棄する。
bool session_destroy(void) session_destroy関数は、現在のセッションに 関連づけられた全てのデータを破棄する。 この関数は、セッションに関するグローバル変数を破棄しない。 また、セッションクッキーを破棄しない。 戻り値: 成功した場合はtrue、失敗した場合はfalseを返す。
以下の例では、Sample1.phpのログアウトのリンクを選択して、Sample2.phpでセッションとクッキーを削除している。
次に、Sample3.phpでセッションとクッキーが正常に削除されているかを確認している。
// Sample1.php
<?php
session_start();
?>
<?php
if(!isset($_SESSION["visited"]))
{
print('初回の訪問です。セッションを開始します。');
$_SESSION["visited"] = 1;
$_SESSION["date"] = date('c');
}
else
{
$visited = $_SESSION["visited"];
$visited++;
print('訪問回数は'.$_SESSION["visited"].'です。<br>');
$_SESSION["visited"] = $visited;
if(isset($_SESSION["date"]))
{
print('前回の訪問日時は'.$_SESSION["date"].'です。<br>');
}
$_SESSION["date"] = date('c');
}
?>
<p><a href="./Sample2.php">ログアウトする</a></p>
// Sample2.php
<?php
session_start();
?>
<?php
print('セッション変数の一覧を表示します。<br>');
print_r($_SESSION);
print('<br>');
print('セッションIDを表示します。<br>');
print($_COOKIE["PHPSESSID"].'<br>');
print('<p>ログアウトします</p>');
$_SESSION = array();
if(isset($_COOKIE["PHPSESSID"]))
{
setcookie("PHPSESSID", '', time() - 1800, '/');
}
session_destroy();
print('<p>ログアウトしました</p>');
?>
<p><a href="./Sample3.php">ログアウトの確認</a></p>
// Sample3.php
<?php
session_start();
?>
<?php
print('セッション変数の確認をします。<br>');
if(!isset($_SESSION["visited"]))
{
print('セッション変数visitedは登録されていません。<br>');
}
else
{
print($_SESSION["visited"].'<br>');
}
print('セッションIDの確認をします。<br>');
if(!isset($_COOKIE["PHPSESSID"]))
{
print('セッションは登録されていません。<br>');
}
else
{
print($_COOKIE["PHPSESSID"].'<br>');
}
?>
セッション名の取得と変更
セッションを開始した時、クライアントのクッキー名として使用する変数 (セッション名) において、初期値はPHPSESSIDである。
この初期値を変更する場合は、php.iniファイルのsession.name
項目を編集する。
セッション名には、英数字を使用することができる。
# php.iniファイル 例. session.name = HOGE
セッション名がPHPSESSIDではない可能性があるため、session_name
関数を使用してセッション名を取得する。
string session_name(<string name>) session_name関数は、カレントのセッション名を返す。 nameを指定する場合、カレントのセッション名はその値に変更される。 セッション名は、リクエストが開始された際に セッション名に保存されたsession.nameの値にリセットされる。 したがって、各リクエストごとに(session_start関数またはsession_register関数を呼ぶ前に)、session_name関数を実行する必要がある。 パラメータ: name 新しく設定したいセッション名 戻り値: 現在のセッション名
session_name
関数を引数無しで実行することにより、現在のセッション名を取得できる。
// セッションを開始
session_start();
// 現在のセッション名を取得
$current_session_name = session_name();
echo $current_session_name; // デフォルトでは "PHPSESSID" が出力されます
また、session_name
関数の引数に別のセッション名を指定する場合は、セッション名を変更することができる。
// セッション名を変更する場合
// 新しいセッション名を設定して、以前のセッション名を返す
$prev_session_name = session_name("new_session");
session_start();
print('以前のセッション名は'.$prev_session_name.'です。');
print('現在のセッション名は'.session_name().'です。');
※注意
セッション名を変更する場合は、必ず、session_start
関数を実行する前に行う必要がある。
セッション名の変更は、セキュリティ上の理由から慎重に行うべきである。
セッションIDの取得と変更
セッションIDは自動的にランダムな値が設定されるが、session_id
関数を使用して、任意の値に設定することもできる。
string session_id([string id]) session_id関数は、カレントのセッションIDを取得・設定するために使用される。 パラメータ: id カレントのセッションIDを置換する。その際、session_start関数の前に呼ぶ必要がある。 セッションハンドラによっては、セッションIDとして使用できる文字に制限がある場合がある。 例えば、ファイルによるセッションハンドラにおいて、セッションIDとして使用できる文字は、a-z、A-Z、0-9に限られる。 戻り値: session_id関数は、カレントのセッションのセッションID・カレントセッションが存在しない(カレントのセッションIDが存在しない)場合、 空文字列""を返す。
session_id
関数を引数無しで使うことで現在のセッションIDを取得することができる。
また、引数に値を指定する場合は、セッションIDを指定した値に変更できる。
ただし、セッションIDは、セッションハイジャック等を防ぐためにも簡単な値を設定してはならない。
したがって、任意でセッションIDを指定しない方がよいと考えられる。
<?php
session_start();
?>
<?php
if(!isset($_COOKIE[session_name()]))
{
print('初回の訪問です。セッションを開始します。');
}
else
{
print('セッションは開始しています。<br>');
print('クッキーは '.$_COOKIE[session_name()].' です。<br>');
print('session_id関数は '.session_id().' です。<br>');
}
?>
セッションIDの自動変更
セッションIDが漏洩すると、セッションを乗っ取られる可能性がある。
そのため、セッションIDを常に変更することにより、セキュリティを向上させることができる。
session_regenerate_id
関数を使用して、現在のセッションを終了させることなくセッションIDのみを新しい値に変更できる。
bool session_regenerate_id ( [bool delete_old_session] ) session_regenerate_id関数は、現在のセッションIDを新しい値に変更する。 その際、現在のセッション情報は維持される。 パラメータ: (PHP 5.1以降) delete_old_session 関連付けられた古いセッションを削除するかを決める。 初期値はfalseである。 古いセッション情報を残すことは資源の無駄かつセキュリティも悪くなるため、trueを指定することを推奨する。 戻り値: 成功した場合はtrue、失敗した場合はfalseを返す。
以下の例では、Webページを読み込むたびに、セッションIDを変更している。
<?php
session_start();
$old_id = session_id();
session_regenerate_id(true);
$new_id = session_id();
?>
<?php
if(!isset($_COOKIE[session_name()]))
{
print('初回の訪問です。セッションを開始します。');
}
else
{
print('前のセッションIDは '.$old_id.' です。<br>');
print('今のセッションIDは '.$new_id.' です。<br>');
}
?>