【发布时间】:2011-05-10 18:58:19
【问题描述】:
专家,
我们希望为未来的项目提供更安全的登录系统,而不是使用会话状态来判断用户是否登录。如果我的理解是正确的,一旦通过表单身份验证对用户进行身份验证,就会在用户机器上生成一个 cookie。那有多安全? cookie 是否容易受到类似于会话劫持的劫持形式的影响?如果用户不接受 cookie 怎么办?有没有更好的方法我应该看看?
提前致谢。
【问题讨论】:
-
您还可以进行无cookie表单身份验证(在web.config中设置),将身份验证票嵌入到URL中。
-
而且就cookie本身而言,它是加密的。