【发布时间】:2012-01-06 00:11:55
【问题描述】:
我很难理解这一点,我认为我对网络漏洞的无知是罪魁祸首。我对会话固定的理解是这样的:
- 黑客利用一些漏洞来检索当前登录用户的会话 ID。
- 黑客使用会话 ID 访问网站,窃取会话并有效登录。
建议您使用 regenerate_session_id 来减少黑客拦截会话的机会。现在不会触发 regenerate_session_id,用会话 id 更新黑客,同时注销最初登录的用户吗?这似乎会造成更多的伤害而不是好处,所以我知道我在这里的图片中一定遗漏了一些东西。我错过了什么?
【问题讨论】:
-
如果会话 ID 在每个请求上都发生变化,它首先会降低黑客劫持会话的可能性
-
我还读到过在每个请求上更改会话 ID 将是矫枉过正且不值得,这让我感到困惑。与强制执行更强的安全性相比,重新生成 id 的成本真的更高吗?