2
0

secureSession.class.php 8.8 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263264265266267
  1. <?php
  2. /**
  3. * Classe secureSession
  4. *
  5. * Gère le démarrage sécurisé des sessions avec les paramètres de sécurité recommandés.
  6. * Cette classe centralise la configuration de sécurité des sessions PHP.
  7. */
  8. class secureSession
  9. {
  10. /**
  11. * Démarre une session sécurisée avec les paramètres de sécurité recommandés.
  12. *
  13. * @param array $options Options supplémentaires pour la configuration de session
  14. * @return bool True si la session a été démarrée avec succès
  15. */
  16. public static function start(array $options = []): bool
  17. {
  18. // Si une session est déjà active, ne pas en redémarrer une nouvelle
  19. if (session_status() === PHP_SESSION_ACTIVE) {
  20. return true;
  21. }
  22. // Configuration de sécurité des cookies de session
  23. $cookieParams = [
  24. 'lifetime' => $options['lifetime'] ?? 0, // Session cookie (expire à la fermeture du navigateur)
  25. 'path' => $options['path'] ?? '/',
  26. 'domain' => $options['domain'] ?? '',
  27. 'secure' => $options['secure'] ?? self::isHttps(), // HTTPS uniquement si disponible
  28. 'httponly' => true, // Empêche l'accès JavaScript au cookie de session
  29. 'samesite' => $options['samesite'] ?? 'Lax' // Protection CSRF (Lax ou Strict)
  30. ];
  31. // Applique les paramètres des cookies de session
  32. session_set_cookie_params($cookieParams);
  33. // Configuration supplémentaire de sécurité
  34. ini_set('session.use_strict_mode', '1'); // Refuse les IDs de session non initialisés
  35. ini_set('session.use_only_cookies', '1'); // Utilise uniquement les cookies, pas l'URL
  36. ini_set('session.cookie_httponly', '1'); // Protection XSS
  37. ini_set('session.cookie_samesite', $cookieParams['samesite']); // Protection CSRF
  38. // Si HTTPS est disponible, force les cookies sécurisés
  39. if ($cookieParams['secure']) {
  40. ini_set('session.cookie_secure', '1');
  41. }
  42. // Utilise un algorithme de hachage fort pour les IDs de session
  43. ini_set('session.hash_function', 'sha256');
  44. ini_set('session.hash_bits_per_character', '5');
  45. // Régénération de l'ID de session pour prévenir la fixation de session
  46. if (isset($options['session_name'])) {
  47. session_name($options['session_name']);
  48. }
  49. // Démarre la session
  50. $started = session_start();
  51. // Régénère l'ID de session périodiquement pour plus de sécurité
  52. if ($started && !isset($_SESSION['_session_created'])) {
  53. $_SESSION['_session_created'] = time();
  54. $_SESSION['_session_ip'] = self::getClientIP();
  55. $_SESSION['_session_user_agent'] = $_SERVER['HTTP_USER_AGENT'] ?? '';
  56. }
  57. // Régénère l'ID toutes les 30 minutes
  58. if ($started && isset($_SESSION['_session_created'])) {
  59. $sessionAge = time() - $_SESSION['_session_created'];
  60. if ($sessionAge > 1800) { // 30 minutes
  61. self::regenerateId();
  62. $_SESSION['_session_created'] = time();
  63. }
  64. }
  65. // Validation de l'intégrité de la session
  66. if ($started && !self::validateSession()) {
  67. self::destroy();
  68. return self::start($options); // Redémarre une nouvelle session propre
  69. }
  70. return $started;
  71. }
  72. /**
  73. * Régénère l'ID de session de manière sécurisée.
  74. *
  75. * @return bool True si la régénération a réussi
  76. */
  77. public static function regenerateId(): bool
  78. {
  79. if (session_status() !== PHP_SESSION_ACTIVE) {
  80. return false;
  81. }
  82. return session_regenerate_id(true); // true = supprime l'ancienne session
  83. }
  84. /**
  85. * Détruit complètement une session de manière sécurisée.
  86. *
  87. * @return bool True si la session a été détruite avec succès
  88. */
  89. public static function destroy(): bool
  90. {
  91. if (session_status() !== PHP_SESSION_ACTIVE) {
  92. return true;
  93. }
  94. // Efface toutes les variables de session
  95. $_SESSION = [];
  96. // Détruit le cookie de session
  97. if (ini_get('session.use_cookies')) {
  98. $params = session_get_cookie_params();
  99. setcookie(
  100. session_name(),
  101. '',
  102. time() - 42000,
  103. $params['path'],
  104. $params['domain'],
  105. $params['secure'],
  106. $params['httponly']
  107. );
  108. }
  109. // Détruit la session
  110. return session_destroy();
  111. }
  112. /**
  113. * Valide l'intégrité de la session en vérifiant l'IP et le User-Agent.
  114. *
  115. * @return bool True si la session est valide
  116. */
  117. private static function validateSession(): bool
  118. {
  119. // Vérification de l'IP (optionnelle, peut causer des problèmes avec certains FAI)
  120. if (isset($_SESSION['_session_ip'])) {
  121. $currentIP = self::getClientIP();
  122. if ($_SESSION['_session_ip'] !== $currentIP) {
  123. // Option stricte : retourner false
  124. // Pour l'instant, on log seulement
  125. error_log("Session IP mismatch: {$_SESSION['_session_ip']} vs $currentIP");
  126. }
  127. }
  128. // Vérification du User-Agent
  129. if (isset($_SESSION['_session_user_agent'])) {
  130. $currentUA = $_SERVER['HTTP_USER_AGENT'] ?? '';
  131. if ($_SESSION['_session_user_agent'] !== $currentUA) {
  132. error_log("Session User-Agent mismatch");
  133. return false; // Plus strict pour le User-Agent
  134. }
  135. }
  136. return true;
  137. }
  138. /**
  139. * Détecte si la connexion est en HTTPS.
  140. *
  141. * @return bool True si HTTPS est activé
  142. */
  143. private static function isHttps(): bool
  144. {
  145. if (!empty($_SERVER['HTTPS']) && $_SERVER['HTTPS'] !== 'off') {
  146. return true;
  147. }
  148. if (!empty($_SERVER['HTTP_X_FORWARDED_PROTO']) && $_SERVER['HTTP_X_FORWARDED_PROTO'] === 'https') {
  149. return true;
  150. }
  151. if (!empty($_SERVER['HTTP_X_FORWARDED_SSL']) && $_SERVER['HTTP_X_FORWARDED_SSL'] === 'on') {
  152. return true;
  153. }
  154. return (!empty($_SERVER['SERVER_PORT']) && $_SERVER['SERVER_PORT'] == 443);
  155. }
  156. /**
  157. * Récupère l'IP réelle du client (gère les proxies).
  158. *
  159. * @return string L'adresse IP du client
  160. */
  161. private static function getClientIP(): string
  162. {
  163. $headers = [
  164. 'HTTP_CF_CONNECTING_IP', // Cloudflare
  165. 'HTTP_X_FORWARDED_FOR',
  166. 'HTTP_X_FORWARDED',
  167. 'HTTP_X_CLUSTER_CLIENT_IP',
  168. 'HTTP_FORWARDED_FOR',
  169. 'HTTP_FORWARDED',
  170. 'HTTP_CLIENT_IP',
  171. 'REMOTE_ADDR'
  172. ];
  173. foreach ($headers as $header) {
  174. if (!empty($_SERVER[$header])) {
  175. $ip = $_SERVER[$header];
  176. // Si plusieurs IPs (proxy chain), prendre la première
  177. if (strpos($ip, ',') !== false) {
  178. $ips = explode(',', $ip);
  179. $ip = trim($ips[0]);
  180. }
  181. // Valider que c'est une IP valide
  182. if (filter_var($ip, FILTER_VALIDATE_IP, FILTER_FLAG_NO_PRIV_RANGE | FILTER_FLAG_NO_RES_RANGE)) {
  183. return $ip;
  184. }
  185. }
  186. }
  187. return $_SERVER['REMOTE_ADDR'] ?? '0.0.0.0';
  188. }
  189. /**
  190. * Configure le timeout d'inactivité de session.
  191. *
  192. * @param int $minutes Nombre de minutes d'inactivité avant expiration
  193. * @return bool True si le timeout est configuré
  194. */
  195. public static function setInactivityTimeout(int $minutes): bool
  196. {
  197. if (session_status() !== PHP_SESSION_ACTIVE) {
  198. return false;
  199. }
  200. $timeout = $minutes * 60;
  201. if (isset($_SESSION['_session_last_activity'])) {
  202. $elapsed = time() - $_SESSION['_session_last_activity'];
  203. if ($elapsed > $timeout) {
  204. self::destroy();
  205. return false;
  206. }
  207. }
  208. $_SESSION['_session_last_activity'] = time();
  209. return true;
  210. }
  211. /**
  212. * Récupère les informations de sécurité de la session actuelle.
  213. *
  214. * @return array Informations de sécurité
  215. */
  216. public static function getSecurityInfo(): array
  217. {
  218. if (session_status() !== PHP_SESSION_ACTIVE) {
  219. return [];
  220. }
  221. return [
  222. 'session_id' => session_id(),
  223. 'session_name' => session_name(),
  224. 'created' => $_SESSION['_session_created'] ?? null,
  225. 'last_activity' => $_SESSION['_session_last_activity'] ?? null,
  226. 'ip' => $_SESSION['_session_ip'] ?? null,
  227. 'is_https' => self::isHttps(),
  228. 'cookie_params' => session_get_cookie_params()
  229. ];
  230. }
  231. }