【问题标题】:Protect from Web Session Attacks防止 Web 会话攻击
【发布时间】:2020-10-03 07:42:19
【问题描述】:

我是一名从事 Web 应用程序设计的学生。我不熟悉网络会话和与网络会话相关的安全问题。

在此页面上:Session Replay vs Session Fixation vs Session Hijacking,Stackexchange 用户列出了防止会话攻击(例如会话重放、会话固定、会话劫持)的方法。

请问以上网页中列出的要点是否足以保护免受会话攻击?如果没有,您能否列出我需要做的其他事情以防止会话攻击?

【问题讨论】:

    标签: php security session web


    【解决方案1】:

    有许多可能的“会话”攻击,并且该链接并未将它们全部列举出来。

    我强烈建议您参考OWASP Session Management Cheat Sheet,以更全面地了解会话管理安全性。如果您不熟悉,OWASP 是“开放 Web 应用程序安全项目”,它是 Web 应用程序安全的关键开源资源之一。他们还制作了 OWASP Top 10,试图列举最常见的 Web 应用程序安全问题。

    需要考虑的一些潜在会话安全属性未包含在您的链接中:

    This link also has PHP specific guidance,涵盖Session Lifecycle、Session ID、Session Cookie、Session数据存储。

    我还强烈建议您使用标准 PHP 库进行会话管理,它将从您那里抽象出许多这些问题。适当的库将取决于您使用的框架。

    【讨论】:

      猜你喜欢
      • 2018-03-22
      • 2014-02-06
      • 2016-08-15
      • 2019-01-04
      • 2017-12-18
      • 2022-01-08
      • 1970-01-01
      相关资源
      最近更新 更多