【发布时间】:2011-12-27 13:43:05
【问题描述】:
关于在 cookie 中保存哈希密码的安全风险有很多讨论,因为在访问用户的计算机时,黑客可以使用保存的密码登录。如果黑客可以访问用户的计算机,他可以获取密码,因为浏览器也会在本地保存密码(当然是加密的)。 cookie中设置的密码与浏览器保存的密码有什么区别?
出于显而易见的原因,应发送临时 GUID 而不是密码。无论如何,我相信限制对记录 IP 的访问可以为攻击者使用本地保存的 GUID 关闭大门。当然,它会限制记录周期的长度,因为 IP 通常是动态的并且会定期更改;但我认为值得其明显的安全性。有什么想法吗?
【问题讨论】:
-
唯一使散列密码安全的事情是散列发生在服务器上。
-
我知道你的意思;但是这里的哈希密码或 GUID 的目的是为了长期,不能更改尝试和错误攻击。
标签: security authentication cookies logging passwords