【发布时间】:2011-08-15 20:07:38
【问题描述】:
暴力破解会话的可行性如何?
我目前正在使用 CodeIgniter 数据库会话,它不使用原生 PHP 会话 - 会话 cookie 加密和用户代理匹配已打开。
假设我将会话到期时间设置为 4 个月,有人可以通过会话 ID 强行使用吗?不仅要接管会话,还要大量删除帐户中的内容,造成一般混乱等(CI 的 CSRF 保护已打开)
我想为大多数用户提供一个持久的会话 ID,匿名用户可以使用注册用户的大部分功能,比如最喜欢的东西 - 类似于 StackOverflow。
【问题讨论】:
标签: security session codeigniter authentication brute-force