【发布时间】:2020-07-15 10:35:03
【问题描述】:
据我了解,如果用户使用没有 TLS 加密层的纯 HTTP,那么任何“在线”监听的人都可以看到用户的会话 cookie 并窃取它。那么这是否意味着如果网站没有实现 HTTP over TLS,就不可能防范会话劫持?是不是意味着https之前的所有网站都无法防范会话劫持?
场景可能如下所示。
1.好人登录他们的帐户
GET / HTTP/1.1
Host: onlinecommunity.com
Cookie: PHPSESSID=f5avra_=AKMEHO_ga=GA1.2.93f54422f2ac010
2。一个“在线”监听的坏人会看到普通的 HTTP 请求
3.坏人发送相同的请求
GET / HTTP/1.1
Host: onlinecommunity.com
Cookie: PHPSESSID=f5avra_=AKMEHO_ga=GA1.2.93f54422f2ac010
4.现在坏人看到了好人的资料!
在 HTTPS 之前人们是如何防止 SESSION 劫持的?
【问题讨论】:
标签: http security session cookies https