【问题标题】:Spring security, JSESSIONID copy issueSpring 安全,JSESSIONID 复制问题
【发布时间】:2016-09-12 00:57:41
【问题描述】:

我正在使用 Spring Security(表单身份验证)对传入用户进行身份验证。我们使用真实的用户名和密码登录。现在我刚刚从浏览器复制了 JSESSIONID 并从 android 创建了新的 Http 请求并将相同的 JSESSIONID 传递给 spring 服务。请求也得到了android的授权。

这意味着一旦获得正确的 JSESSIONID,任何人都可以破坏安全性。

我们如何在spring security中避免这种情况?

【问题讨论】:

    标签: spring security jsessionid


    【解决方案1】:

    这不是真正的威胁。

    您的威胁模型是:用户可以进行身份​​验证并将他们自己的会话 ID 复制到他们控制的另一台机器上。

    黑客无法窃取他人的会话 ID。这是重要的部分。

    【讨论】:

    • 好吧,但是如果有人确实设法通过某些浏览器间谍软件获得了一份,那么该怎么办呢。
    猜你喜欢
    • 2011-09-26
    • 2019-06-25
    • 2013-06-03
    • 2016-08-20
    • 2020-07-02
    • 2014-06-11
    • 2016-08-23
    • 2013-08-23
    • 1970-01-01
    相关资源
    最近更新 更多