2009-12-06 62 views

回答

3

这些文档是关于会话安全问题的良好解读饼干,以及如何绕过它们。

总之,您在服务器上保留的密钥。使用此密钥,您可以计算密钥,时间戳以及cookie中需要的任何数据的安全散列。您在cookie中包含安全散列,时间戳和数据。

当您收到请求时,您可以验证您是否得到预期的签名。所以没有人篡改cookie内容。

+0

第一个链接不起作用 – 2015-12-14 15:58:54

+1

找到另一个文档链接到的主机。 – Christian 2015-12-15 06:19:46

1

只能识别会话和非安全敏感用户首选项的数据。

编写安全应用的主要规则是,敌对方可以在将数据返回给您之前轻松修改数据。因此,您不应该认为客户提交的任何值都可以安全使用而无需验证。一种标准技术是在服务器上保存数据,并仅交换密钥,这种密钥的构建方式可以检查修改。 (即不使用用户ID或帐户号码,因为敌对客户端可以系统地操纵这样的值以尝试从其他用户或会话中检索数据。)

相关问题