【发布时间】:2013-05-16 14:50:36
【问题描述】:
如何确定会话有效? 如果用户更改他的 aspnet sessionid cookie 并猜测另一个登录用户的 id 会发生什么?
【问题讨论】:
标签: asp.net security session cookies
如何确定会话有效? 如果用户更改他的 aspnet sessionid cookie 并猜测另一个登录用户的 id 会发生什么?
【问题讨论】:
标签: asp.net security session cookies
如果我正确理解了这个问题,那就是有人手动打开他们的 ASP.NET 会话 cookie,更改值,然后将其发送出去,并将更新后的值识别为其他人的会话,并以该人的身份登录。
会话 cookie 和身份验证 cookie 之间存在一些混淆。猜测登录者的会话 id 将“获取”您的会话,但除非您也拥有他们的身份验证 cookie,否则您不会以他们的身份登录。
猜测或暴力破解这些值中的任何一个实际上是不可能的,会话 id c12ylm55kp3uirruo4is5sm5 或 ASP.NET 身份验证 cookie 值:
3C886BA2344099338361C921C846EAF4E02F2A88E5E7EDE6838705928F7BB7C6FF469D35FE
B1532C44B81DB38F200DEE08B6ED0E6121B945C659E932D8CE8B69FFF09E7B59DBE4820873
DBD7891DD6B6BC4A486F35A2F99849017A6C72D9C6A44517D9AFDC731B3A3C55596E797328
06F7DDDF9F
...需要an impractical amount of time 猜测 - 数万年到数十万年。
【讨论】:
我们需要讨论两个 cookie。
不一样,这里的问题是如何防止有人窃取身份验证 - Can some hacker steal the cookie from a user and login with that name on a web site?
对我来说最重要的是。
现在,如果您还想保护会话 cookie,您应该在所有页面上使用 SSL 页面。否则,您在会话 cookie 上保留不重要的信息。 Where and how to use the SSL
【讨论】: