【发布时间】:2011-03-08 13:10:50
【问题描述】:
是否有一种相对安全的方法可以将密码存储在 cookie 中的浏览器 cookie(用于记住登录信息)中,而无需在数据库中为哈希创建额外的列? 谢谢。
【问题讨论】:
-
所以如果 cookie 被删除,他们就失去了身份验证的能力?
-
嗯,数据库会更好,但如果你像亚当说的那样做,那是可以忍受的......
-
@Shango - 为什么会这样?
-
cookie 也必须通过 https 发送,否则有人可以通过重放攻击进行身份验证
-
@Shango:如果用户希望记住他的密码,那么我想我应该将其存储在 cookie 中。当然如果cookie被删除,用户需要重新登录。