【发布时间】:2013-05-03 07:24:40
【问题描述】:
只是想知道,由于会话 ID 存储在 cookie 客户端中,我可以轻松地修改该 cookie 并将会话 ID 值更改为另一个用户会话 ID 的值。允许第一个用户从第二个用户获取数据。 如果 session 用于存储“登录会话”,则用户可以像其他用户一样登录,那么会话是否容易“破解”? 我自己试过了,我可以轻松地与另一个用户会话导航,也许这只是因为两个会话来自同一个 ip 和计算机,但是 ASP MVC 引擎是否提供任何安全检查来避免这种情况?
【问题讨论】:
标签: asp.net-mvc session session-variables session-cookies sessionid