【发布时间】:2018-06-17 07:45:03
【问题描述】:
如果 cookie 被盗,如何保护 GET 方法,因为 Antiforgery Token 只保护 POST 方法? Web 应用程序可以通过 GET 方法返回敏感信息。
我正在使用 .AspNetCore 基于声明的身份。我试图使用 Postman 来查看 GET 方法的内容,但我无法让它工作。 我认为这在理论上是可能的。一个授权的用户cookie可以被一个坐在中间的人劫持吗?
该站点受 SSL 保护,我认为基于 .AspNetCore 声明的身份是基于会话的 cookie。闯入执行 GET 方法并获取返回值的机会有多大。如何保护应用程序?
【问题讨论】:
-
一旦攻击者可以访问受害者的 cookie,你就倒霉了。