【发布时间】:2012-09-22 11:15:48
【问题描述】:
我有一个 java servlet web 应用程序。在应用程序中,我有两个授权逻辑: 1. 通过用户名和密码进行授权 - 通过网络表单使用用户填写的用户名和密码进行标准登录。 2. 通过cookies授权。一次,用户填写用户名和密码,并选中“记住我”复选框,此后他不应该输入用户名/密码。 我对选项二(cookies)有疑问。目前的逻辑是:我检查用户是否选中了“记住我”,我得到他的用户名和密码哈希,并将其存储到 cookie 中。 (两个cookie:用户名,密码)但是,我认为这种方式并不安全。因为有人可以窃取 cookie 并访问网络应用程序。 问题是:通过 cookie 访问授权用户的最佳安全方式是什么?我应该在饼干里储存什么?
【问题讨论】:
标签: java security cookies login