From 5ba074c3623096e269a34e49786c99b3250fea74 Mon Sep 17 00:00:00 2001 From: lacatoire Date: Tue, 1 Sep 2026 10:19:28 +0200 Subject: [PATCH] [Sync-En] ext/session: document the 8.4.0 INI deprecations --- reference/session/ini.xml | 52 +++++++-------- reference/session/security.xml | 117 +++++++++++++++++---------------- 2 files changed, 84 insertions(+), 85 deletions(-) diff --git a/reference/session/ini.xml b/reference/session/ini.xml index e8c5d0b02..22c5ae009 100644 --- a/reference/session/ini.xml +++ b/reference/session/ini.xml @@ -1,6 +1,5 @@ - - +
&reftitle.runtime; @@ -166,13 +165,19 @@ session.sid_length "32" INI_ALL - Disponible a partir de PHP 7.1.0. Obsoleto a partir de PHP 8.4.0. + + Disponible a partir de PHP 7.1.0. + Modificar esta directiva está obsoleto a partir de PHP 8.4.0. + session.sid_bits_per_character "4" INI_ALL - Disponible a partir de PHP 7.1.0. Obsoleto a partir de PHP 8.4.0. + + Disponible a partir de PHP 7.1.0. + Modificar esta directiva está obsoleto a partir de PHP 8.4.0. + session.upload_progress.enabled @@ -844,26 +849,15 @@ comprendida entre 22 y 256. - El valor por omisión es 32. Si necesita compatibilidad, puede especificar 32, 40, etc. El ID de sesión más largo es más difícil - de adivinar. Al menos 32 caracteres son recomendados. + El valor por omisión es 32. Un ID de sesión más largo es más difícil de + adivinar. - - - Nota de compatibilidad: utilizar 32 en lugar de - session.hash_function=0 (MD5) y - session.hash_bits_per_character=4, - session.hash_function=1 (SHA1) y - session.hash_bits_per_character=6. Utilizar 26 en lugar de - session.hash_function=0 (MD5) y - session.hash_bits_per_character=5. Utilizar 22 en lugar de - session.hash_function=0 (MD5) y - session.hash_bits_per_character=6. - Debe configurar los valores INI para que haya 128 bits en - el ID de sesión. No olvide definir el valor apropiado a - session.sid_bits_per_character, de lo contrario tendrá - ID de sesión más débiles. - - + + + Modificar session.sid_length respecto a su valor por + omisión está obsoleto a partir de PHP 8.4.0. + + Disponible a partir de PHP 7.1.0. @@ -885,11 +879,15 @@ '4' (0-9, a-f), '5' (0-9, a-v), y '6' (0-9, a-z, A-Z, "-", ","). - El valor por omisión es 4. Más bits resultan en un ID de sesión más - fuerte. 5 es el valor recomendado para la mayoría de los entornos. + El valor por omisión es 4. Un número de bits mayor resulta en un ID de + sesión más fuerte. - - + + + Modificar session.sid_bits_per_character respecto a su + valor por omisión está obsoleto a partir de PHP 8.4.0. + + Disponible a partir de PHP 7.1.0. diff --git a/reference/session/security.xml b/reference/session/security.xml index 1984df6fc..71420f4ab 100644 --- a/reference/session/security.xml +++ b/reference/session/security.xml @@ -1,7 +1,5 @@ - - - + Sesiones y Seguridad @@ -722,14 +720,18 @@ session.use_trans_sid=Off - - El uso de un gestor de identificadores de sesiones transparente - no está prohibido. Los desarrolladores deben emplearlo cuando sea necesario. - Sin embargo, la desactivación de la gestión de identificadores de sesión de - forma transparente permite asegurar un poco más los identificadores de sesión - eliminando la posibilidad de una inyección de identificador de sesión o - fuga de este identificador. - + + La desactivación de la gestión transparente de identificadores de sesión + permite asegurar un poco más los identificadores de sesión, eliminando la + posibilidad de una inyección de identificador de sesión o la fuga de este + identificador. + + + + Habilitar session.use_trans_sid está obsoleto a partir + de PHP 8.4.0. + + El identificador de sesión puede filtrarse desde URLs guardadas, @@ -739,48 +741,62 @@ - - session.trans_sid_tags=[banderas limitadas] - - - (PHP 7.1.0 >=) Los desarrolladores no deben reescribir banderas HTML - innecesarias. El valor por defecto debe ser suficiente para - la mayoría de los usos. Para versiones de PHP más antiguas, + + session.trans_sid_tags="a=href,area=href,frame=src,form=" + + + No deben reescribirse etiquetas HTML innecesarias. El valor por defecto es + suficiente para la mayoría de los usos. Para versiones de PHP más antiguas, utilice en su lugar url_rewriter.tags. - + + + + Modificar session.trans_sid_tags respecto a su valor + por defecto está obsoleto a partir de PHP 8.4.0. + + - - session.trans_sid_hosts=[hosts limitados] - - - (PHP 7.1.0 >=) Este parámetro define una lista blanca de hosts que están - autorizados a reescribir los identificadores de sesión transparentes. ¡Nunca - añada hosts que no sean de confianza! - El módulo de sesión solo autoriza $_SERVER['HTTP_HOST'] - cuando este parámetro está vacío. - + + session.trans_sid_hosts="" + + + Este parámetro enumera los hosts para los que el identificador de sesión + puede añadirse a las URL. Nunca deben añadirse hosts que no sean de + confianza. Cuando está vacío, el módulo de sesión solo autoriza + $_SERVER['HTTP_HOST']. + + + + Establecer session.trans_sid_hosts a un valor no vacío + está obsoleto a partir de PHP 8.4.0. + + - - session.referer_check=[URL de origen] - - + + session.referer_check="" + + Cuando el parámetro session.use_trans_sid - está activo. - Este parámetro reduce los riesgos de inyección de identificador de sesión. - Si un sitio web es http://example.com/, - defina como valor para este parámetro http://example.com/. - Tenga en cuenta que los navegadores HTTPS no envían el encabezado referrer. - Los navegadores pueden no enviar el encabezado referrer debido - a su propia configuración. Por lo tanto, este parámetro no puede ser - considerado como una medida fiable de seguridad. - A pesar de todo, su uso es recomendado. - + está activo, un valor no vacío reduce los riesgos de inyección de + identificador de sesión: el identificador de sesión enviado por el cliente + se descarta salvo que el encabezado Referer contenga ese + valor. Tenga en cuenta que con HTTPS los navegadores no envían el + encabezado Referer, y que los navegadores pueden + omitirlo debido a su propia configuración. Por lo tanto, este parámetro no + puede ser considerado como una medida fiable de seguridad. + + + + Establecer session.referer_check a un valor no vacío + está obsoleto a partir de PHP 8.4.0. + + @@ -799,21 +815,6 @@ - - - session.hash_function="sha256" - - - (PHP 7.1.0 <) Una función de hash fuerte generará un identificador - de sesión fuerte. Aunque una colisión de hash es poco probable con algoritmos - de hash MD5, los desarrolladores deben utilizar SHA-2 o un - algoritmo de hash más fuerte como sha384 y sha512. - Los desarrolladores deben asegurarse de una longitud suficiente de - la entropía para la - función de hash utilizada. - - - session.save_path=[directorio no legible por todos]