【问题标题】:Preventing facebook session hijacking防止 facebook 会话劫持
【发布时间】:2012-05-19 10:35:22
【问题描述】:

我正在构建一个金融服务 Web 应用程序,我的公司希望将 facebook 身份验证合并到其中。因为我们身处金融界,所以安全至关重要。我正在使用 facebook PHP SDK 进行集成,但我真的很担心会话劫持。在我的大学时代,我会通过会话劫持我周围每个人的废话(这很有趣),但我正在尝试找到一种方法来防止我的应用程序发生这种情况。

我的公司希望尽可能简化身份验证过程,这意味着不希望使用双因素身份验证。但是在 facebook 登录后提示用户输入另一条信息似乎是最安全的方式。我想知道你们中的任何聪明人是否可以想出一些其他方法来确保这一点,同时保持整个过程简单快捷?

【问题讨论】:

  • 也许你会在 security.stackexchange.com 上得到更好的答案。
  • 是的,但 facebook 身份验证 cookie 以明文形式发送。在我的网站上使用 SSL 不会阻止有人在不安全的网络上嗅探身份验证 cookie,对吗?
  • “因为我们身处金融界,所以安全是最重要的。” “我的公司希望将 Facebook 身份验证纳入其中。” ♫♩ 这些东西中的一个不像另一个,其中一个,不属于... ♪♬

标签: php facebook security session session-hijacking


【解决方案1】:

另一条信息仅在 P(attacker-has-extra-info | Attacker-hijacked-session) 较低时才有用。

如果您可以在他们第一次与您互动(或以安全敏感的方式互动)时使用复杂的第二因素,然后记住他们连接的机器以在后续访问时跳过第二因素,那么您可以简化一般的互动。

在第一次对设备进行身份验证时要求他们在最后一条语句中的余额可能是一个很好的第二个因素 - 这将证明他们已经知道可能与该帐户相关的某些特权。

或者,假设他们没有从该设备连接,向与帐户关联的移动设备发送带有随机数的文本可以作为第二个因素。

【讨论】:

    猜你喜欢
    • 2012-08-27
    • 2012-02-20
    • 2017-12-22
    • 2010-11-28
    • 2012-04-17
    • 2017-05-27
    • 2017-06-15
    • 1970-01-01
    相关资源
    最近更新 更多