【发布时间】:2015-06-06 09:12:17
【问题描述】:
所以我一直在寻找有关会话安全的一些信息,只能找到与 PHP 会话相关的信息。
现在我的网络应用程序根据数据库对用户进行身份验证,如果成功,会将他们的用户对象(休眠实体)作为属性放入 HttpSession。
我的网络应用程序,然后验证该属性已设置,并将使用该用户对象进行所有未来的数据库查询并确认用户已获得授权。
我的网络应用将为小型企业管理资金和付款,而安全性是我的主要关注点。如果攻击者能够冒充用户,他们将能够退还付款并取消销售。付款由条带处理,因此卡详细信息是安全的,但用户将拥有 API 访问权限来发起退款。
这个用户对象设置为 HttpSession 属性是否足够安全,还是应该添加更严格的安全措施?如果是这样,您能否建议其他方法来保护用户帐户。
所有会话均通过 SSL 进行。
谢谢!
【问题讨论】:
-
也许可以去security.stackexchange.com ?