【发布时间】:2011-04-30 08:23:11
【问题描述】:
人们推荐哪些方法来缓解网站应用程序的“Firesheep”方法?
我们已经考虑到这一点,并且从可用性的角度来看,除了加密网站的所有流量之外,减轻攻击对于 Web 开发人员来说可能是个问题。
我们提出的一个建议是使用基于路径的 cookie,并对发生帐户操作或个性化交互的特定路径的流量进行加密。然而,这使可用性变得复杂,因为站点的其余部分(未加密 - 未验证)位不知道用户是谁。
对于减轻这种攻击向量,同时保持可用的可用性水平,是否有人有任何其他建议?
【问题讨论】:
-
顺便说一句,如果其中一位版主想要在此添加标签“firesheep”,因为它相当相关。
-
Firesheep 的一个外部参考。
标签: security web-applications encryption cryptography