【问题标题】:Is it okay to have a password in a cookie or session? [duplicate]可以在 cookie 或会话中设置密码吗? [复制]
【发布时间】:2014-07-28 19:37:49
【问题描述】:

我正在制作一个 PHP CMS,我想知道是否可以拥有一个在 cookie 中加密的小密码,以便某些用户可以访问知道密码的管理区域。它将被加密,加密密钥将是密码本身......这是否安全?这有什么危险?在会话中会更好吗?

对不起,我对此了解不多。

【问题讨论】:

  • 加密密钥是密码本身?那么明文和密钥是一样的吗?这到底有什么意义?
  • 您能解释一下存储在 cookie 或会话中的密码的用途吗?除了(我认为)数据库之外,存储在一个额外的地方听起来有点奇怪。存储安全敏感信息的地方越少越好。
  • 您好 Speedysnal6,欢迎您。我已经链接到提供答案的东西,即使问题不是完全相同。请注意,这与编程本身无关,安全问题确实应该在 security.stackexchange.com 询问,当然,在搜索之前是否未询问过该问题之后。

标签: php session cookies encryption passwords


【解决方案1】:

您在 cookie 中存储密码以登录某些服务,对吗?所以,如果我获得了加密的密码(只是通过查看 cookie,它并不难),我唯一需要做的就是访问这个帐户是用这个密码创建 cookie?我会说这不是最好的主意;)

是的 - 创建存储在 cookie 中的会话 ID,它是临时的并在注销时/在预定义的时间后销毁 - 是更好的做法。

【讨论】:

  • 我在考虑一个持续约 10 年的会话,因此用户始终处于登录状态:P。我会做会话
猜你喜欢
  • 2013-11-19
  • 1970-01-01
  • 2020-05-24
  • 2011-02-27
  • 2022-08-18
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2018-01-28
相关资源
最近更新 更多