【发布时间】:2018-09-08 19:27:11
【问题描述】:
我的 Web 应用程序的身份验证机制目前非常简单。
当用户登录时,网站会发回一个会话 cookie,该 cookie 存储在用户的浏览器中(使用localStorage)。
但是,此 cookie 很容易被窃取并用于从另一台机器重播会话。我注意到其他网站(例如 Gmail)有更强大的机制来确保仅复制 cookie 不会允许您访问该会话。
这些机制是什么?小公司或单个开发人员是否也可以使用它们?
【问题讨论】:
-
this cookie can too easily be stolen,这个假设的基础是什么? -
查看 OWASP 上的双重提交 Cookie:owasp.org/index.php/…
-
cookies != 本地存储
标签: cookies local-storage session-cookies csrf-protection angular-cookies