【发布时间】:2019-02-10 07:46:19
【问题描述】:
我想以某种方式保护 cookie,即使登录 cookie 被盗,它现在应该仍然可以工作,
我在 web-form .net framework 4.0 中使用默认的 asp.net 成员来保护网站上的某些页面,因此只有注册用户才能在正确登录后访问页面。但是如果中间人偷了cookie,他们仍然可以登录。
如何保护 cookie 不被盗
我确实从我身边跟随
- 我现在在网站上使用 https
- 其次,我在 web.config
<httpCookies httpOnlyCookies="true" requireSSL="true" />中添加了以下代码
即使收到这些消息后,我也能够通过在不同浏览器中添加 cookie 名称和 cookie 值来登录安全网站,而无需实际使用登录表单。如果我采取了上述两个步骤,那么为什么我的 cookie 没有加密,即使 cookie 被盗,它也不应该工作.. 我做错了什么
【问题讨论】:
-
第一道防线是使用https,如果第三人可以避免它或MITM它,没有什么可以阻止窃取cookies。您的设置中没有其他保护措施可以避免此类事情发生。您可以打开或采用的唯一另一件事是使用 HSTS,没有更多真正的 AFAIK。
-
我在 https 上使用它,当我复制
.ASPXAUTH值并在不同的浏览器中输入相同的值时,我可以访问安全页面。不知道我在哪里做错了
标签: c# asp.net cookies webforms