【问题标题】:HTTP session security and Session IDHTTP 会话安全和会话 ID
【发布时间】:2018-05-02 17:53:44
【问题描述】:

如果典型的网络服务器通过 Session-ID(存储在 cookie 中)确定用户 - 是什么阻止了我从另一个知己用户那里替换 Session-ID,这样我就可以做像经过身份验证/授权的用户这样的事情?是否有任何其他机制来确定真正的会话?

【问题讨论】:

    标签: web-services http security https webserver


    【解决方案1】:

    会话 ID 通常是安全生成的令牌,会在一段时间后过期。
    所以是的,如果您从其他用户那里获得令牌,您可以冒充他。

    实际上,猜测这个令牌比猜测用户密码还要难。而且您只有很短的时间可以这样做,之后令牌就会过期。

    【讨论】:

    • 哇,谢谢! The Session ID is usually a secure generated token - 您能否提供更多信息(什么是令牌,它是如何传输的,如果是generated,网络服务器如何知道解密它的算法)?或者我在哪里可以自己收集?我在这个问题上是个傻瓜。
    • 当然有不同的方法可以做到这一点,但最常见的可能是 JWT。你可以在他们的页面上阅读它jwt.io
    猜你喜欢
    • 2013-12-01
    • 2020-04-17
    • 2016-09-12
    • 1970-01-01
    • 2014-01-21
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2017-10-15
    相关资源
    最近更新 更多