【发布时间】:2020-01-08 12:14:27
【问题描述】:
为了防止会话固定攻击,我想在用户进行身份验证后生成一个新的会话 ID。 到目前为止,我还没有找到任何使用Microsoft.AspNetCore.Session v2.2.0 的方法。据我所知,非Core版本也不支持这个。
是否有我遗漏的 API 或方法?
还可以使用指向具有这些功能的其他中间件的指针。
【问题讨论】:
标签: c# session asp.net-core .net-core
为了防止会话固定攻击,我想在用户进行身份验证后生成一个新的会话 ID。 到目前为止,我还没有找到任何使用Microsoft.AspNetCore.Session v2.2.0 的方法。据我所知,非Core版本也不支持这个。
是否有我遗漏的 API 或方法?
还可以使用指向具有这些功能的其他中间件的指针。
【问题讨论】:
标签: c# session asp.net-core .net-core
会话固定不适用于 ASP.NET Core 处理会话的方式。发送的 cookie 不包含会话 ID:仅包含会话密钥。密钥是持久的并且旨在始终有效。服务器独立决定是恢复现有会话还是创建新会话(即会话 ID)。
【讨论】:
据我所知,ASP.NET Core 的会话实现不满足 OWASP 在其Cheat Sheet 中描述的要求。
Here 是 ASP.NET Core 会话中间件的 WIP 实现,它试图满足这些要求。完全免责声明:我是作者。
【讨论】: