首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >使用唯一信息保护会话

使用唯一信息保护会话
EN

Stack Overflow用户
提问于 2012-10-06 08:35:47
回答 2查看 105关注 0票数 0

为了避免在用户登录后发生会话劫持,在登录过程中我可以依赖什么信息来验证确实合法的用户。这样,截取会话以进行中继的人就会失效。

他们的Ip地址和浏览器信息足够好吗?

EN

回答 2

Stack Overflow用户

回答已采纳

发布于 2012-10-07 04:16:17

他们的Ip地址和浏览器信息足够好吗?

绝对是而不是。IP地址可以是假的,浏览器可以追溯到穷人的metasploit工具包。请参阅招贴画工具。

OWASP项目具有非常好的指针来保护会话令牌和其他与一般web应用程序安全性相关的好东西。

信任NOTHING,它不是从web应用程序服务器的安装文件夹中启动的。

票数 3
EN

Stack Overflow用户

发布于 2012-10-07 07:48:20

您可以要求用户在做一些重要的事情之前重新进行身份验证(再次输入密码),比如更改他们的电子邮件地址。没有针对会话劫持的防弹保护,您需要选择以安全的名义牺牲多少可用性。

票数 1
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/12758168

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档