【发布时间】:2010-11-15 16:14:28
【问题描述】:
我正在使用带有自定义会话行为实现的 ASP MVC 应用程序 + WCF 服务。客户端接收、存储和使用(用于授权)会话令牌。现在我正在寻找最安全的方式来在 ASP MVC 的客户端存储会话令牌。
我看到了几种方法:
- 隐藏字段。缺点:用户可以打开页面源代码获取token。
- 路由值。缺点:token实际上是开放的。用户可以从地址栏获取。
- 会话。我读过很多文章得出一个结论:在 MVC 应用程序中使用 Session 是一种不好的做法。但是Session也有很多优点:可以广泛 已配置,可以在服务器端存储令牌等。
我确信有一些最佳实践可以解决我的问题。任何帮助将不胜感激。
【问题讨论】:
-
您可能会发现 Jeff Atwood 的帖子很有趣codinghorror.com/blog/2010/11/breaking-the-webs-cookie-jar.html
-
"在 MVC 应用程序中使用 Session 是一种不好的做法" - 需要引用吗?
标签: asp.net-mvc wcf security asp.net-mvc-2