【发布时间】:2012-05-19 10:35:22
【问题描述】:
我正在构建一个金融服务 Web 应用程序,我的公司希望将 facebook 身份验证合并到其中。因为我们身处金融界,所以安全至关重要。我正在使用 facebook PHP SDK 进行集成,但我真的很担心会话劫持。在我的大学时代,我会通过会话劫持我周围每个人的废话(这很有趣),但我正在尝试找到一种方法来防止我的应用程序发生这种情况。
我的公司希望尽可能简化身份验证过程,这意味着不希望使用双因素身份验证。但是在 facebook 登录后提示用户输入另一条信息似乎是最安全的方式。我想知道你们中的任何聪明人是否可以想出一些其他方法来确保这一点,同时保持整个过程简单快捷?
【问题讨论】:
-
也许你会在 security.stackexchange.com 上得到更好的答案。
-
是的,但 facebook 身份验证 cookie 以明文形式发送。在我的网站上使用 SSL 不会阻止有人在不安全的网络上嗅探身份验证 cookie,对吗?
-
“因为我们身处金融界,所以安全是最重要的。” “我的公司希望将 Facebook 身份验证纳入其中。” ♫♩ 这些东西中的一个不像另一个,其中一个,不属于... ♪♬
标签: php facebook security session session-hijacking