【问题标题】:How to protect GET methods for .net application if the cookie is stolen如果 cookie 被盗,如何保护 .net 应用程序的 GET 方法
【发布时间】:2018-06-17 07:45:03
【问题描述】:

如果 cookie 被盗,如何保护 GET 方法,因为 Antiforgery Token 只保护 POST 方法? Web 应用程序可以通过 GET 方法返回敏感信息。

我正在使用 .AspNetCore 基于声明的身份。我试图使用 Postman 来查看 GET 方法的内容,但我无法让它工作。 我认为这在理论上是可能的。一个授权的用户cookie可以被一个坐在中间的人劫持吗?

该站点受 SSL 保护,我认为基于 .AspNetCore 声明的身份是基于会话的 cookie。闯入执行 GET 方法并获取返回值的机会有多大。如何保护应用程序?

【问题讨论】:

  • 一旦攻击者可以访问受害者的 cookie,你就倒霉了。

标签: asp.net security


【解决方案1】:

应该永远不会到那个地步

不要只使用 cookie 来验证用户。您应该根据每个会话使用多个 cookie,例如设备名称或 id、设备的 IP 地址、存储在浏览器中的会话 ID、可能存储在本地数据中的内容(即使 cookie 被删除也永久存储),以验证特定的 PC 等。还有很多其他方法可以保护用户的身份。

但是,如果您使用会话 cookie 而没有其他任何东西来验证用户,那么您可能应该首先修改应用程序保护其用户的方式。因为如果该会话 cookie 被盗,那么这对您的用户来说是一个坏兆头。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2012-01-26
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2011-06-23
    • 2010-09-23
    相关资源
    最近更新 更多