【问题标题】:OWIN Cookie Authentication SecurityOWIN Cookie 身份验证安全性
【发布时间】:2023-03-31 10:58:01
【问题描述】:

我正在接近一个新项目,我正在权衡使用 MVC5 和 Identity thru OWIN。

我正在运行提供实体框架用户数据库、注册/登录等的脚手架项目。没有第三方或两个因素。

据我目前的理解,OWIN Security 是基于 cookie 的,现在,我涉足 Web 已经有几年了,但我的印象是身份和声明应该存储在会话中。

我正在检查用户登录并设置各种声明时设置的 cookie。我实际上并不知道底层框架的作用,我正在努力寻找:

  • 有技术链接吗?不是关于如何实现接口和设置它,而是关于安全性和最佳实践。
  • 这个 cookie 中的实际内容以及如何使用 EditThisCookie 检查设置的内容?加密或混淆?
  • 这怎么比会话更安全?
  • 如果有人(某些人是如何获得此 cookie)的,他们基本上可以以同一用户身份登录吗?
  • 这个规模吗?因为通常多个前端会与同一个会话服务器通信。

【问题讨论】:

    标签: asp.net-mvc asp.net-mvc-5 session-cookies owin owin-security


    【解决方案1】:

    我们有很多样品供您亲身体验。 https://github.com/AzureADSamples

    回答您的一些问题:

    这个 cookie 中的实际内容以及如何使用 EditThisCookie 检查设置的内容? 身份验证成功后,用户身份将存储在包含其身份的 cookie 中。

    作为其加密或混淆? 默认情况下,cookie 是加密和签名的。 这怎么比 session 更安全?

    如果有人(某些人是如何获得此 cookie)的,他们基本上可以以同一用户身份登录吗? 除非 Channel 绑定生效,否则是的。

    这个规模吗?因为通常多个前端会与同一个会话服务器通信。 我们发现它确实可以扩展。使用 SymmetricKey 加密,速度很快。

    可以选择使用缓存而不是将详细信息放在网络上。这需要分布式缓存,而大多数开发人员似乎都不想这样做。

    【讨论】:

      猜你喜欢
      • 2023-04-05
      • 2012-08-01
      • 2015-10-09
      • 2017-05-06
      • 1970-01-01
      • 1970-01-01
      • 2014-04-30
      • 2015-09-15
      • 1970-01-01
      相关资源
      最近更新 更多