【发布时间】:2014-08-09 17:43:58
【问题描述】:
我正在构建一个基本网站,其中登录用户向服务器发出请求。服务器验证用户是他所说的那个人的一些好的做法是什么?现在我每次用户登录时都会创建一个会话密钥,然后将其存储在数据库中。会话密钥是用户名与当前时间连接的哈希值。每次用户提出请求时,他都会发送会话密钥以进行验证。这种方法是否存在安全漏洞?
【问题讨论】:
-
搜索“会话劫持”。
-
这可能更适合security.stackexchange.com