【发布时间】:2015-04-04 14:47:17
【问题描述】:
我正在为我为一家金融服务公司维护的 Web 应用程序添加“记住我的设备”功能。我读过的有关此功能的所有实现都使用持久性 cookie,而我现有的“记住我”功能使用持久性 cookie。
在使用 Win7/IE11 测试我当前的银行 (chase.com) 实施时,我发现我无法删除 cookie 并强制我的银行忘记我的设备。我尝试了一台装有 Win7/IE9 的新机器,并继续让网站记住该设备。然后我尝试了以下任何和所有组合:
- 清除 cookie 和所有浏览历史记录元素(不保留收藏夹)
- 将 IE 重置为默认值
- 将 IE 重置为默认并清除个人数据
我还卸载了 Flash、Java 和 .NET 运行时,希望将数据存储在这些插件平台中。我确实找到了一些引用 Flash cookie 的 .js 文件,所以我认为如果没有 Flash,该站点将默认恢复为普通 cookie。我用 IE 进行了测试,因为它没有像 Chrome 那样内置 Flash。
我还在每次清除缓存尝试后注销/登录,以确保在两次尝试之间关闭 IE 进程。毕竟,我的浏览器仍然是一个记忆设备。
我的问题是:
是否有任何其他客户端技术可用于记住我未重置/清除的设备?
是否能够在服务器上记录足够的详细信息来创建足够准确的设备指纹?我从来没有让我的银行在升级或安装插件等后再次提示我记住我的设备。(当然我通常使用 Chrome 并且只使用 IE 进行此分析)
是否建议使用纯粹的服务器端方法,尤其是对于像 Chase 这样的金融机构?是否有任何关于这种方法的利弊的文章或文章?我认为它不如标准 cookie 方法安全。
谢谢大家,我的第一个问题,如果我的 google-fu 未能找到明显的答案,我们深表歉意。
【问题讨论】:
标签: security web-applications web