【问题标题】:mvc custom httpcookie used to authorizemvc 自定义 httpcookie 用于授权
【发布时间】:2011-06-09 03:15:58
【问题描述】:

目前,我正在使用 FORmsAuthentication.SetAuthCookie 来存储一个 Id,以便我可以在“授权”的下一页上使用它(使用自定义 authorizeattribute 控制器)。但我目前正在考虑使用 httpcookie 制作自定义 cookie,这样我就可以存储更多数据或易于维护的数据。想知道我是否可以授权当前用户访问“授权”控制器?如果是这样,我该怎么做。 希望这是有道理的。

请告诉我你的想法。

【问题讨论】:

    标签: c# asp.net-mvc asp.net-mvc-3 forms-authentication httpcookie


    【解决方案1】:

    只需将多余的东西放在不同的 cookie 中即可。如果 forms auth 说用户未通过身份验证,请不要读取其他 cookie。无需重载 auth cookie 的目的(并且安全地这样做很重要)

    【讨论】:

    • 那么创建formsauthticket还有什么其他好处?如果我需要的只是formsauth。只是好奇..
    【解决方案2】:

    FormsAuthenticationTicket 有一个 UserData 属性。它是一个字符串,因此您必须能够序列化/反序列化任何复杂数据。

    【讨论】:

      【解决方案3】:

      良好的安全设计表明不要将此信息存储在 cookie 中 - 找出另一种方式(服务器端)。最近(10 月),ASP.Net POET 漏洞告诉我们,可以伪造表单身份验证票,因为可以确定机器密钥,因此可以像在服务器上一样加密数据。我知道 - 不完全是你问的,但我认为不在客户端存储敏感数据很重要。

      【讨论】:

        猜你喜欢
        • 2015-12-05
        • 2010-11-01
        • 2013-12-14
        • 2013-10-31
        • 1970-01-01
        • 2015-03-03
        • 1970-01-01
        • 2013-07-24
        相关资源
        最近更新 更多