【发布时间】:2015-11-23 15:46:00
【问题描述】:
如果 cookie 仅存储在本地客户端的浏览器上,并且从不通过 Internet 发送到服务器,它是否安全?
编辑 - 我正在制作一个加密文件服务,它的工作方式是用户有两个密码,一个用于登录他的帐户,另一个用于加密和解密他们的文件。登录后,他们会看到一个窗口,要求他们输入解密密码。此密码存储在用户浏览器上的 cookie 中。从服务器发送加密的文件列表,javascript 使用 cookie 对其进行解密(并在浏览器中加密上传的文件一次,然后 php 在服务器上对其进行加密)。这是一种安全的做事方式还是更好的方式?附言我确实使用 SSL,但我正在尝试增加更多安全性
【问题讨论】:
-
您可能想要充实您的问题并在 security.stackexchange.com 上提出问题——我认为这不太适合 SO。
-
@Two-BitAlchemist 是对的。我会用 1-2 页来回答这个问题,但简而言之;使用 HTML5 的本地存储功能来存储密钥而不是 cookie。