私が使用しているアプリケーションは、3 種類のログインを受け入れます。クライアントが特定の IP アドレスまたは POST 要求から接続する場合、通常のブラウザー レンダリング フォームから、または JSON 読み取り API エンドポイントに向けて自動的に接続します。
3 つのオプションはすべて、ユーザーをログイン済みとして登録し、セッションを生成するために同じ関数を呼び出すことに要約されます。
私が判断できる限り、コード パスは同じですが、アプリケーション ロジックがセッション ID を生成し、それがレスポンスボディ。
セッション認証がどのように機能するかをこのレベルの詳細まで掘り下げる必要はなかったので、理解できないことに気付きました。「Set-Cookie」ヘッダーはどこから来る必要があります。アプリケーション ロジックは常にヘッダーを手動で作成する必要がありますか? session_start()が呼び出されると、PHP は自動的にそれを行いますか? Apacheはヘッダーの他の部分に基づいてそれを行いますか?
grep -ri "set.cookie" *
私が作業しているコードベースで何かを見つけることができなかったため、1を除外しました。