【问题标题】:How can I protect my users from session hijacking?如何保护我的用户免受会话劫持?
【发布时间】:2011-02-08 13:31:20
【问题描述】:

如何保护我的用户免受会话劫持?

【问题讨论】:

标签: security session


【解决方案1】:

考虑使用在登录时建立的只有客户端和服务器知道的秘密盐(希望是 SSL 登录)。之后,服务器可以为每个响应提供一个计数,客户端可以为下一个请求提供(计数 + 秘密盐)的哈希值。潜在的劫持者无法访问秘密盐,也无法生成下一个哈希。如果使用一次性使用的散列密码完成登录,即使是非 SSL 登录也可能建立一个秘密盐。

【讨论】:

    【解决方案2】:

    我知道的一种方法是检查用户 IP 地址的一致性。我的意思是检查当前 IP 地址是否与上次在同一会话期间使用的 IP 地址相匹配。但是,这不会阻止使用相同 IP 地址的人进行会话劫持。

    【讨论】:

    • ... 它不会停止使用 xsrf 或 xss 进行会话。
    【解决方案3】:

    您应该阅读Owasp Top 10 for 2010 中的三个部分。

    1: (!!) A3:“身份验证和会话管理损坏。” (!!)

    2:“跨站请求伪造”(XSRF)

    3:“跨站脚本”(XSS)

    【讨论】:

      【解决方案4】:

      来自 StackOverflow 的创作者博客
      Preventing CSRF and XSRF Attacks

      通过谷歌搜索“Prevent csrf”发现
      http://www.google.com/search?client=safari&rls=en&q=prevent+csrf&ie=UTF-8&oe=UTF-8

      【讨论】:

      • 会话骑行是可能危及会话的众多攻击之一。
      • 好点,当我读到这个问题时,我的脑海里立刻想到了跨站点请求伪造,但你是对的,中间有人攻击。
      猜你喜欢
      • 2019-02-05
      • 1970-01-01
      • 1970-01-01
      • 2013-02-07
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多