【发布时间】:2020-12-20 15:17:41
【问题描述】:
我尝试使用 ASP.Net Core Identity 在 cookie 中存储额外的字段。
其中一个字段是角色名称。
在 cookie 中存储角色名称是否安全?
例如,用户是否可以将角色名称从“normalUser”更改为“admin”?
我使用的是 ASP.Net Core 3.1 版本。
【问题讨论】:
-
用户可以修改他们机器上的cookies吗? (答案当然可以,cookie 存在于他们的机器上)。那么为什么要将控制用户访问级别的东西放在用户控制的位置呢?
标签: security asp.net-core cookies asp.net-identity session-cookies