【发布时间】:2013-12-15 11:16:18
【问题描述】:
我知道我们可以使用 曲奇饼 URL重写 隐藏的表单域 HTTPSession 对象
在 Java 中设置会话最安全的方法是什么?
Cookies:客户端可以控制 cookie 值,此外,这些也可以避免 Session Hijacking 或 User Impersonation 攻击,另一个缺点是大小限制。
隐藏的表单域:在源代码中很容易看到。
URL 重写:有其自身的局限性,例如,如果用户通过任何指向第 3 方的链接离开我们的站点,然后返回站点,如何确保 URL 包含会话信息(当然加密)。例如。前往支付网关然后返回网站时。
HTTPSession 对象:我认为这是安全的,因为它在服务器端。但是,它如何在内部工作以及如何识别用户?
我始终可以使用安全证书并使用 SSL 进行安全通信,但标准做法是什么?
【问题讨论】: