【发布时间】:2014-10-27 00:50:58
【问题描述】:
我习惯于只使用 cookie。
使用 cookie,我会保存用户名和哈希,并在每次页面加载时执行数据库查询,以确保用户拥有正确的密码。我正要对会话做同样的事情,当我想到会话不能被用户编辑时。
理论上,我可以说:
req.session.authenticated = true
只需测试用户是否已通过身份验证,无需重新检查密码是否正确。
这样做安全吗? 还是需要保存用户名和hash?
附:我正在使用 Express 4.8.6 和 express-session 1.7.6
【问题讨论】:
标签: node.js security session cookies express