session.use_strict_mode
INI • INI default value changed in 8.6
Session: session.use_strict_mode — Whether to use strict session mode. Strict session mode does not accept an uninitialized session ID, and regenerates the session ID if the browser sends an uninitialized session ID. Strict mode protects applications from session fixation via a session adoption vulnerability. https://wiki.php.net/rfc/strict_sessions
| Default value | 1 |
| Development value | 1 |
| Production value | 1 |
Modifiability: INI_ALL - The session.use_strict_mode INI directive can be configured anywhere, including php.ini files, ini_set calls, Apache .htaccess files, per-directory .ini files, etc.
[Session]
session.use_strict_mode = 1 Changes to the session.use_strict_mode INI
PHP 8.6
- INI directive default value changed from
0to1
PHP 5.5
- INI directive added
session.use_strict_mode INI Availability
session.use_strict_mode INI Availability| PHP Version | Availability |
|---|---|
| PHP 8.6Upcoming Release | Yes |
| PHP 8.5Supported (Latest) | Yes |
| PHP 8.4Supported | Yes |
| PHP 8.3Security-Fixes Only | Yes |
| PHP 8.2Security-Fixes Only | Yes |
| PHP 8.1Unsupported | Yes |
| PHP 8.0Unsupported | Yes |
| PHP 7.4Unsupported | Yes |
| PHP 7.3Unsupported | Yes |
| PHP 7.2Unsupported | Yes |
| PHP 7.1Unsupported | Yes |
| PHP 7.0Unsupported | Yes |
| PHP 5.6Unsupported | Yes |
| PHP 5.5Unsupported | Yes |
| PHP 5.4Unsupported | No |
| PHP 5.3Unsupported | No |