Регистрация и авторизация
Учебный проект 9 из 12: password_hash, сессия, CSRF, rate limit и восстановление без утечки аккаунтов.
Регистрация и авторизацияПостановка
password_hash, сессия, CSRF, rate limit и восстановление без утечки аккаунтов.
Архитектура
Account хранит идентификатор и password hash, Authenticator проверяет credentials, SessionManager обновляет ID, RecoveryService использует одноразовые токены.
Этапы
Начните с регистрации и входа, добавьте logout, CSRF и session rotation, затем ограниченное восстановление без раскрытия наличия email.
Безопасность
Используйте password_hash/password_verify, одинаковые публичные ответы, rate limit, Secure/HttpOnly/SameSite cookie и хеш recovery‑токена в БД.
Чек-лист
Проверьте неверный пароль, существующий email, фиксацию сессии, повтор токена, истечение срока, параллельные запросы и logout со всех устройств.
Закрепите материал
Отметка, заметка, чек-лист и ответы остаются в localStorage этого браузера и не отправляются в аналитику.
Связанные материалы
Источники и проверка
- PHP Documentation Group — структурный источник, без внешней ссылки
Последняя содержательная проверка: . Автор-разработчик Михаил Каржин. Методика качества контента.