【发布时间】:2011-07-26 14:15:35
【问题描述】:
我正在提高 Web 应用程序中用户会话的安全性,但遇到了麻烦。我的安全改进列表中的某些项目会导致用户不时重新登录。这是我的清单,哪些是被广泛接受和使用的?你用的是哪个?
- 检查用户IP地址(它会因移动互联网连接而改变)编辑:没有合理的方法可以访问用户IP
- 检查 HTTP_USER_AGENT(某些浏览器,如 IE 和移动设备浏览器在单个会话期间会不时更改它)
- 每个用户 ID 只允许一个会话(当用户从两个位置登录时,他在第一个位置退出)
- 在每次请求后重新生成会话 ID
还有其他的吗?我的应用程序不会处理过于敏感的数据,但应该在一定程度上受到保护。
【问题讨论】: