【问题标题】:How to handle the expiration of a "remember me" option?如何处理“记住我”选项的到期?
【发布时间】:2011-04-12 14:43:19
【问题描述】:

对于网络应用程序上基于 cookie 的“记住我”功能,用户可以选择保持登录 X 天:

你觉得哪个更好:

a)只在首次登录时设置“记住我”的过期时间,那么cookie在首次登录X天后过期?

b) 每次用户登录时重新设置过期时间,这样cookie会在最后一次登录后X天过期吗?

您认为用户会期望什么?

【问题讨论】:

    标签: security web-applications cookies


    【解决方案1】:

    好问题。最好的选择可能是询问实际用户。毕竟,他们将不得不接受你的决定:-)。

    但我个人会投票给 b)。通常,到期点是当您不再使用计算机时登录将到期,因此不再需要登录。因此,只有在用户不再主动使用登录时才启动过期计时器是有意义的。

    【讨论】:

    • 谢谢,是的,b) 听起来是更好的选择。不幸的是,我无法为您的答案投票,因为我在这里缺乏“声誉” ;-)
    • 没问题。名声会来的:-)。
    • 当你有一个类似网络应用程序的记住我功能时,让用户重新验证你认为具有重要安全上下文的操作也是一个好主意。例如,更改帐户的电子邮件地址。这样一来,用户就不必一直重复输入密码,但其他人使用带有“记住”cookie 的浏览器的负面影响也会减少。
    猜你喜欢
    • 2015-09-01
    • 1970-01-01
    • 2011-03-08
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2011-12-10
    • 2014-08-12
    相关资源
    最近更新 更多