【发布时间】:2012-06-26 13:49:04
【问题描述】:
在 asp.net 中,我可以像往常一样使用表单身份验证登录,复制我们的身份验证 cookie 值,注销,使用 Chrome 的“编辑此 Cookie”插件将 cookie 人工添加到客户端,刷新(匿名) 登陆页面,嘿,我又重新登录了。这似乎是一个漏洞 - 是否有任何方法可以使用标准表单身份验证来修复它,或者我是否必须使用自定义 Authorize 属性来覆盖 asp.net mvc 中的现有属性?
【问题讨论】:
-
在进行此操作之前,您是否在 web.config 中启用了 cookie 保护机制?
-
-
那是偷饼干!在第一种情况下,您不应允许任何人复制 cookie :)
-
这个问题与“如果有人复制我的门钥匙,他们可以进入我的家。我该如何解决?”有何不同?
标签: asp.net asp.net-mvc authentication forms-authentication