【发布时间】:2011-03-17 03:20:19
【问题描述】:
我们为什么不将网站访问者(订阅者)的 cookie 信息保存在数据库中,而不是在用户的机器上设置一个文件。是的,我知道我可能听起来很傻,原因如下:
很难为每个用户维护非常小的“块”数据的数据库信息。
当数据库服务器宕机时,可能难以检索数据。
对于每条小信息,都将向 Web 服务器发出持续请求。
我的观点是,如果我们要将用户的数据存储在数据库中而不是客户端计算机上的文件中,我们可以通过不允许其他组织或其他站点(甚至黑客)来为客户端提供安全性从 cookie 中访问用户的信息。
此外,我们可以跟踪用户的活动或行为。 (我的意思是,我们实际上不知道用户在做什么(客户端活动),比如数据篡改。)
如果您觉得连续向 Web 服务器发送请求可能很困难,那么这要归功于 Ajax。这为我的立场提供了一些支持:使用 Ajax 向 Web 服务器发送请求变得如此简单。
那么,将用户的敏感信息存储在数据库中而不是在用户的机器上设置一个小文件是个好主意吗?
具体来说,我不是在谈论会话!
【问题讨论】:
标签: database security cookies tampering