【问题标题】:What is the right and secure way to set session in java在java中设置会话的正确和安全的方法是什么
【发布时间】:2013-12-15 11:16:18
【问题描述】:

我知道我们可以使用 曲奇饼 URL重写 隐藏的表单域 HTTPSession 对象

在 Java 中设置会话最安全的方法是什么?

Cookies:客户端可以控制 cookie 值,此外,这些也可以避免 Session Hijacking 或 User Impersonation 攻击,另一个缺点是大小限制。

隐藏的表单域:在源代码中很容易看到。

URL 重写:有其自身的局限性,例如,如果用户通过任何指向第 3 方的链接离开我们的站点,然后返回站点,如何确保 URL 包含会话信息(当然加密)。例如。前往支付网关然后返回网站时。

HTTPSession 对象:我认为这是安全的,因为它在服务器端。但是,它如何在内部工作以及如何识别用户?

我始终可以使用安全证书并使用 SSL 进行安全通信,但标准做法是什么?

【问题讨论】:

    标签: session cookies


    【解决方案1】:

    如果您使用服务器端会话,标准做法是使用 cookie。

    如果您使用 SSL,那么您遭受会话劫持的风险就会很小。客户端可以操纵 cookie 值,但是客户端猜测另一个用户的 cookie ID 的机会非常非常小。此外,如果您要求客户端对站点进行身份验证,您通常还会有一个与会话 cookie 绑定的身份验证 cookie,因此更改其中任何一个都会使另一个无效。

    不确定大小限制是什么意思?

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2022-11-08
      • 2021-11-17
      • 2015-06-28
      • 2017-12-17
      • 2014-06-23
      • 1970-01-01
      • 2010-11-24
      相关资源
      最近更新 更多