【发布时间】:2011-09-22 03:48:56
【问题描述】:
请在投票前仔细阅读此内容...
所以我见过很多会话管理类,它们通过连接用户代理和几个 ip 块或其他什么来创建指纹。他们似乎还添加了盐,然后在将指纹存储在会话变量中之前对其进行哈希处理。
此指纹生成通常发生在每个请求中,以验证会话的当前用户确实是原始会话用户。这就是为什么我想知道,salt 和 hash 在这样的事情上真的有必要吗?
如果黑客可以进入您的文件系统以查看您的会话文件内容,那么您当时是不是已经被淹没了?
非常感谢任何信息。
【问题讨论】:
-
您要确保我无法预测地重新创建您的会话密钥(因此是私有盐)。如果可以,那么我不需要访问您的服务器,我可以通过随机生成一个密钥来强行进入您的系统,直到我进入。
-
@Geoffrey Wagner 首先,为什么服务器端的盐对暴力攻击很重要..?对于任何试图冒充该用户以访问其会话的人,我会使用相同的盐服务器端吗?对于暴力破解,他们仍然只需要在这种情况下猜测客户端头部输入即可进行攻击,因为服务器会为他们进行哈希处理。
-
我撤回我的声明,我完全不是服务器的心态,哎呀
标签: php security session fingerprint