【问题标题】:How to implement "Utilize SSL / TLS Session identifier" session fixation solution in asp.net如何在 asp.net 中实现“利用 SSL / TLS 会话标识符”会话固定解决方案
【发布时间】:2016-03-12 00:28:44
【问题描述】:

我正在此网站上寻找可用于会话固定的不同解决方案 网站http://hungred.com/useful-information/solutions-session-attacks/。

其中一个解决方案是“利用 SSL / TLS 会话标识符”。我有几个与此相关的问题。

这究竟是什么意思?
我们如何在 asp.net 中实现这个解决方案?
是否需要编码来实现它,或者它会通过一些配置来完成?

关于这个解决方案,它还写道“许多 Web 开发语言没有为此解决方案提供强大的内置功能”。

所以我的另一个问题是,这是为 ASP.NET 内置的功能吗?

【问题讨论】:

    标签: c# asp.net session ssl https


    【解决方案1】:

    基本上,如果您使用 SSL 卸载,设备(例如 F5 BIG IP)可以添加基于客户端证书的会话 cookie。

    在纯 .net 中直接连接到您的代码时这是不可能的;但是,您可以使用客户端证书作为标识符本身,因此您不需要 cookie。

    窃取证书通常比窃取 cookie 更难,因为私钥受操作系统保护。

    【讨论】:

    • 如何生成 SSL/TSL 会话 ID?它看起来如何意味着使用 Alpahabets A-Z 和 0-5 的数字创建的 asp 会话 ID 结构。 ssl Session Id 看起来是一样的还是不同的?
    • @Atif 这在很大程度上取决于您的设备。您正在编写自己的反向代理吗?
    猜你喜欢
    • 1970-01-01
    • 2010-09-05
    • 1970-01-01
    • 2014-06-28
    • 2011-01-25
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多