【发布时间】:2011-02-20 05:50:53
【问题描述】:
(我认为)我理解为什么在用户登录时应该轮换会话 ID - 这是防止session fixation 的重要一步。
但是,随机/定期轮换会话 ID 有什么好处吗?
在我看来,这似乎只是提供了一种虚假的安全感。假设会话 ID 不易被暴力猜测,并且您只在 cookie 中传输会话 ID(不是 URL 的一部分),那么攻击者将不得不访问您的 cookie(很可能通过窥探您的流量)来获取您的会话 ID。因此,如果攻击者获得一个会话 ID,他们可能也能够嗅探到轮换的会话 ID - 因此随机轮换并没有增强安全性。
【问题讨论】: