【问题标题】:Security of Session cookie会话 cookie 的安全性
【发布时间】:2021-12-03 10:08:41
【问题描述】:

我做了一个这样的快速会话:

app.use(session({
    name: "Session_name",
    secret: "Some secret",
    saveUninitialized: false
}));

我只想知道如果会话名称在网络中显示为这样(in Inspect)是否被认为是安全的:

Screenshot

如果不安全,我该怎么做才能不显示会话名称?

【问题讨论】:

    标签: authentication session session-cookies


    【解决方案1】:

    用户可以轻松修改 Cookie。因此,您应该将 cookie 视为任何其他用户输入。 cookie 名称可以是公开的。秘密应该是对用户和会话唯一且无法猜测的哈希值。

    为了阻止脚本小子,您可以更改每个请求的 cookie 名称。但这并没有真正增加任何东西,只要秘密仍然是秘密。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2012-04-12
      • 2012-04-15
      • 2011-04-02
      • 2010-10-14
      • 2020-04-17
      • 2023-03-12
      • 2018-10-10
      相关资源
      最近更新 更多