【发布时间】:2009-09-15 09:25:44
【问题描述】:
我正在使用 VSTS 2008 + C# + .Net 3.5 + IIS 7.0 + ASP.Net。在我对表单身份验证的理解中,为经过身份验证的用户建立了一个会话变量(用于身份验证标识符 - 即当用户通过身份验证时,用户将拥有这样一个会话变量,并且会话变量被实现为 cookie)。
我对这种模式的关注是,每次用户访问网站中的一个页面时,会话变量都会被传输到服务器端。它可能被黑客嗅探,黑客可以使用这样的会话变量来冒充最终用户吗?这会带来安全风险吗?
如果是安全隐患,那我们就得一直用https来做Forms认证?
提前致谢, 乔治
【问题讨论】: