【发布时间】:2015-11-24 11:42:17
【问题描述】:
据我所知,在 authentication 阶段之后,当用户将他的用户名和密码发送到服务器时,无论是否使用 https,服务器都会向客户端发送 sessionId ,然后该客户端对每个后续请求使用此 sessionId。
- 我的问题是,如何保护每个请求的 sessionId 使其不被黑客劫持?因为 sessionId 是作为 cookie 发送的(在提交用户名和密码后形成服务器)并且可以很容易地被窃听(据我所知)。
- 我的第二个问题是关于掌握基于令牌的身份验证和基于 sessionId 的身份验证之间的区别。我阅读了很多关于它们之间区别的解释,但我很难理解。
最好的祝福。
【问题讨论】: