【发布时间】:2021-11-27 19:53:29
【问题描述】:
Django 在登录时循环会话密钥。理由(我不明白)是in this pull request:
登录时,更改会话密钥,同时保留任何现有的 会话。这意味着用户将在登录时看到他们的会话保留 边界,但窥探匿名会话密钥的人将无法查看 经过身份验证的会话数据。
如果您希望轻松地将未授权行为与后来登录的用户关联起来,那么循环会话密钥会很麻烦。 This answer 建议简单地禁用 cycle_key。
禁用cycle_key有什么风险? (与上面的评论或其他评论有关。)
编辑:好的,我想我理解上面的理由。它的字面意思是,如果你窥探了 unauth 操作,你将无法将它们与 auth 操作相关联。我可以看到这可能很好,但是 1) 理想情况下,unauth 和 auth 操作都受到保护(例如,https),2) 必须权衡安全利益与保留会话密钥的利益。
编辑 2:拉取请求是从 2008 年开始的,当时 https 的格局大不相同。 Now it's >=90% https.
【问题讨论】:
标签: django security django-sessions