为了避免在用户登录后发生会话劫持,在登录过程中我可以依赖什么信息来验证确实合法的用户。这样,截取会话以进行中继的人就会失效。
他们的Ip地址和浏览器信息足够好吗?
发布于 2012-10-07 04:16:17
他们的Ip地址和浏览器信息足够好吗?
绝对是而不是。IP地址可以是假的,浏览器可以追溯到穷人的metasploit工具包。请参阅招贴画工具。
OWASP项目具有非常好的指针来保护会话令牌和其他与一般web应用程序安全性相关的好东西。
信任NOTHING,它不是从web应用程序服务器的安装文件夹中启动的。
发布于 2012-10-07 07:48:20
您可以要求用户在做一些重要的事情之前重新进行身份验证(再次输入密码),比如更改他们的电子邮件地址。没有针对会话劫持的防弹保护,您需要选择以安全的名义牺牲多少可用性。
https://stackoverflow.com/questions/12758168
复制相似问题