【问题标题】:PHP + Writing CookiesPHP + 编写 Cookie
【发布时间】:2011-12-29 07:57:31
【问题描述】:

我知道如何编写 cookie,并且经常这样做,但这次我的情况有所不同。

在这个网站上,用户可以启用自动登录,它基本上保存了一个带有密码和用户名的加密 cookie,然后使用这些来登录。

一旦登录,他们就会被 iframe 到他们使用的不同站点/域,直到注销。

当 iframe 进入这个其他站点/域时,他们可以选择启用/禁用自动登录。 我设置了一个 PHP CURL 调用,它将设置或删除密码 cookie 所需的信息发送回登录域。

问题是我似乎无法更新我当前未在浏览器中查看的域的 cookie。有谁知道用户是否必须查看域才能为其编写 cookie,或者他们是否可以在另一个域上并使用 CURL 调用更新他们之前所在的不同域的 cookie?

谢谢

【问题讨论】:

  • 注意:我正在 CURL 回到我想要为其编写 cookie 的域,因此我相信所需的域正在为自己编写 cookie - 注意:尝试从域为域 A 编写 Cookie乙...

标签: php cookies curl


【解决方案1】:

不,你不知道如何编写 cookie。

保存带有密码和用户名的加密 cookie

因此,您将用户暴露于 MITM、重放和暴力解密攻击。

当 iframe 进入这个其他站点/域时,他们可以选择启用/禁用自动登录。我设置了一个 PHP CURL 调用,它将设置或删除密码 cookie 所需的信息发送回登录域。

因此 cookie 绑定到显示 iframe 的站点(称为 www.front.com)。然而,身份验证适用于 iframe 中的站点(称为 www.back.com):这意味着存储在 www.front.com cookie 中的信息传输到www.back.com 网站。

问题是我似乎无法更新我当前未在浏览器中查看的域的 cookie

如果您已经解决了将 cookie 数据安全发送到 www.back.com 的问题,那么这个问题的解决方案应该是显而易见的

你真的把自己画到了一个角落里。对此的解决方案并不明显,这意味着您没有解决访问该站点所固有的安全问题,直到您想要取消设置 cookie。我强烈建议您从头开始 - 或者至少尝试在这里解释您要实现的目标。

【讨论】:

  • 感谢您的回复 - 我有机会与您进一步聊聊吗?也许在 Skype 上?
猜你喜欢
  • 1970-01-01
  • 2011-03-13
  • 2011-10-08
  • 2013-09-15
  • 1970-01-01
  • 1970-01-01
  • 2015-09-10
  • 2018-11-13
  • 2011-03-12
相关资源
最近更新 更多