PHP-Sessions: nur verwenden, wenn Zustand wirklich benötigt wird
Eine PHP-Session ist eine Besucherkennung für einen begrenzten Zeitraum. Sie ist sinnvoll, wenn eine Anwendung Zustand über mehrere Requests braucht, aber für eine rein statische Seite oder einen einfachen Pageview-Zähler meist unnötig.
Session nicht automatisch starten
session_start() nur in Funktionen verwenden, die tatsächlich Sessionzustand benötigen. Sonst entsteht ohne funktionalen Grund eine Kennung und häufig ein Session-Cookie.
Lebensdauer begrenzen
Cookie-Lebensdauer und serverseitige Garbage-Collection passend zum Zweck einstellen. Keine personenbezogenen Daten länger als erforderlich im Session-Speicher halten.
Cookie absichern
Für notwendige Sessions HTTPS verwenden und Cookie-Attribute wie Secure, HttpOnly und einen passenden SameSite-Wert konfigurieren. Sicherheit ersetzt aber nicht die Frage, ob die Session überhaupt benötigt wird.
Quellen und Kontrolle
Die Anleitung stützt sich auf mehrere aktuelle Quellen. Herstellerangaben werden nicht als Beweis dafür verstanden, dass jede konkrete Installation automatisch datenschutzkonform ist.
Wichtig: IP-Verarbeitung ist nicht IP-Speicherung
Die IP-Adresse wird für die Netzwerkverbindung technisch verarbeitet. Zusätzlich können Hoster, Firewall oder DDoS-Schutz sie zeitlich begrenzt zur Sicherheit verarbeiten oder speichern. „Wir speichern nicht!“ trennt diese Sicherheitsebene von unnötiger dauerhafter Besucherprotokollierung durch Website, Anwendung und normale Access-Logs.