【发布时间】:2018-05-02 17:53:44
【问题描述】:
如果典型的网络服务器通过 Session-ID(存储在 cookie 中)确定用户 - 是什么阻止了我从另一个知己用户那里替换 Session-ID,这样我就可以做像经过身份验证/授权的用户这样的事情?是否有任何其他机制来确定真正的会话?
【问题讨论】:
标签: web-services http security https webserver
如果典型的网络服务器通过 Session-ID(存储在 cookie 中)确定用户 - 是什么阻止了我从另一个知己用户那里替换 Session-ID,这样我就可以做像经过身份验证/授权的用户这样的事情?是否有任何其他机制来确定真正的会话?
【问题讨论】:
标签: web-services http security https webserver
会话 ID 通常是安全生成的令牌,会在一段时间后过期。
所以是的,如果您从其他用户那里获得令牌,您可以冒充他。
实际上,猜测这个令牌比猜测用户密码还要难。而且您只有很短的时间可以这样做,之后令牌就会过期。
【讨论】:
The Session ID is usually a secure generated token - 您能否提供更多信息(什么是令牌,它是如何传输的,如果是generated,网络服务器如何知道解密它的算法)?或者我在哪里可以自己收集?我在这个问题上是个傻瓜。