【发布时间】:2023-03-31 10:58:01
【问题描述】:
我正在接近一个新项目,我正在权衡使用 MVC5 和 Identity thru OWIN。
我正在运行提供实体框架用户数据库、注册/登录等的脚手架项目。没有第三方或两个因素。
据我目前的理解,OWIN Security 是基于 cookie 的,现在,我涉足 Web 已经有几年了,但我的印象是身份和声明应该存储在会话中。
我正在检查用户登录并设置各种声明时设置的 cookie。我实际上并不知道底层框架的作用,我正在努力寻找:
- 有技术链接吗?不是关于如何实现接口和设置它,而是关于安全性和最佳实践。
- 这个 cookie 中的实际内容以及如何使用 EditThisCookie 检查设置的内容?加密或混淆?
- 这怎么比会话更安全?
- 如果有人(某些人是如何获得此 cookie)的,他们基本上可以以同一用户身份登录吗?
- 这个规模吗?因为通常多个前端会与同一个会话服务器通信。
【问题讨论】:
标签: asp.net-mvc asp.net-mvc-5 session-cookies owin owin-security