ログイン処理実装時の注意
- セッションはログインするごとに変えること。
ホテルのPCとかでハイジャックできるようになってしまうので。 - ただ、前のセッションをちゃんと引き継いであげるのも忘れないこと。
そうしないと、例えばアマゾンで購入時にログインしたらカートの中身が消えてしまったりする。 - 一定の時間(5分ぐらい?)がたったら、セッションに格納されたユーザーがログイン可能かどうか確認する。 強制退会にした人でもセッションがある限りはログインできてしまうので。
- ログインが成功した時にログイン履歴も残るようにしよう。
ただ、それでお客さんを待たせるのはあれなので、インサート処理は非同期で。
これをしなかったリージョンアップはログインに50分近くかかってしまうように。。