【发布时间】:2015-06-12 02:57:21
【问题描述】:
在客户端使用带有 HMAC 的加密 cookie 存储会话是个好主意吗?
有一个问题:如果有人发现了密钥,他们就可以访问任何用户帐户。是否可以通过将用户密码哈希的一部分附加到 cookie 来消除此问题?然后在服务器端,您可以将此哈希值与实际值进行比较。
【问题讨论】:
-
嘿,我对你问题的措辞有些随意。请确保您仍然觉得它代表了您的要求。如果没有,请回滚。我只是想让它更清楚一点。
标签: security http session authentication cookies