【发布时间】:2010-12-06 12:24:03
【问题描述】:
我已经阅读了一些关于 SO(例如 here)的文章和问题,其中说您不应该将用户密码存储在 cookie 中。如果密码是加盐和散列的,为什么不安全?
特别是,为什么它不如使用会话安全,通常建议的替代方法?如果用户想要保持登录状态,那么这个新的 cookie(带有会话 ID/哈希)肯定与带有用户密码的那个完全一样安全吗?如果 cookie 以某种方式被“窃取”,攻击者可以以同样的方式以用户身份登录。
编辑:问题的主要症结是关于用户保持登录状态的部分,即通过“记住我吗?”复选框。在这种情况下,肯定只有一个会话吗?
【问题讨论】:
标签: security cookies hash session passwords