首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >HTTP Basic Auth问题

HTTP Basic Auth问题
EN

Security用户
提问于 2020-09-24 16:32:58
回答 2查看 651关注 0票数 0

我使用HTTP对用户进行身份验证。通过身份验证后,我在服务器端设置req.session.loggedIn = true。如果用户在登录后发出请求,出于安全考虑,我应该检查会话loggedIn值还是在每个请求上发送基本的auth头,然后在后端验证每个请求的凭据?

EN

回答 2

Security用户

发布于 2020-09-25 10:49:23

正如mti2935提到的,每个请求都由浏览器自动发送基本的Auth头。这意味着设置会话cookie是多余的。

但是,应该禁止使用HTTP,正如这个答案中所讨论的那样。

票数 2
EN

Security用户

发布于 2020-09-25 01:22:01

如果您的变量req.session.loggedIn是客户端可控的,那么您就有一个巨大的身份验证漏洞。

假设是这样的--您需要在成功登录后生成一个唯一的会话ID。当用户请求页面时,您将检查会话ID是否有效。

值得注意的是:我们希望尽可能减少凭证的透光率。一般来说,会话ID通常不像凭据那么有价值。

票数 0
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/238758

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档