【发布时间】:2014-03-22 22:34:10
【问题描述】:
当然 cookie 可以被窃取和会话被劫持,但是会话 cookie 的加密本身(在 ASP.NET 身份中)有多安全?可以用现代硬件和一点时间来操作吗?
我之所以问,是因为我想添加一个标识组的声明,但这只有在 cookie 确实安全的情况下才是安全的。否则,攻击者可以注册一个合法帐户,然后闯入其他组,甚至无需窃取密码。
【问题讨论】:
-
看看这个question。有一条评论“FormsAuth 令牌的全部内容都经过加密和签名,包括用户名/用户 ID,因此无法篡改。”我认为这可能会回答您的问题
-
有点,但也有人批评微软的标准密码散列,现在许多人认为它低于标准。所以仍然想知道cookies是否以强大的方式签名和加密。如果攻击者可以在一周内破解它,那还不够好。
标签: asp.net security session-cookies asp.net-identity