【问题标题】:Sessions brute forcing会话暴力破解
【发布时间】:2011-08-15 20:07:38
【问题描述】:

暴力破解会话的可行性如何?

我目前正在使用 CodeIgniter 数据库会话,它不使用原生 PHP 会话 - 会话 cookie 加密和用户代理匹配已打开。

假设我将会话到期时间设置为 4 个月,有人可以通过会话 ID 强行使用吗?不仅要接管会话,还要大量删除帐户中的内容,造成一般混乱等(CI 的 CSRF 保护已打开)

我想为大多数用户提供一个持久的会话 ID,匿名用户可以使用注册用户的大部分功能,比如最喜欢的东西 - 类似于 StackOverflow。

【问题讨论】:

    标签: security session codeigniter authentication brute-force


    【解决方案1】:

    Codeigniter Sessions DO NOT utilize naitive php sessions(无论是数据库还是其他),因此您可以使用 config.php 文件中提供的加密密钥打开会话加密,这将有助于解决您的安全问题...

    【讨论】:

    • 我不小心遗漏了 not - 现在已修复。就像我在原始帖子中提到的那样,我打开了会话加密。
    【解决方案2】:

    如果您的加密密钥又长又复杂(我只是为我的 CI 加密密钥输入乱码),那么不,我想说的是,用今天的技术来说,这不太可能是暴力破解的。如果您的键是字典中的一个或多个单词,那么是的,它可能会在 4 个月内发生。

    除非您的网站广受欢迎,否则我认为黑客不会浪费时间入侵您的网站。总有比你更伟大更好的人,黑客会首先瞄准。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2017-07-04
      • 2011-03-28
      • 1970-01-01
      • 2023-03-12
      • 2022-01-15
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多