【发布时间】:2010-12-15 15:07:45
【问题描述】:
在会话中保留用户密码散列例如 md5 是否安全?
更新:我想使用此哈希进一步授权询问用户密码的 ajax 请求,我也有一个密钥,但我也必须检查密码。
【问题讨论】:
-
为什么需要在会话中保留这些信息?用户通过身份验证后,您无需重新验证他的身份。
在会话中保留用户密码散列例如 md5 是否安全?
更新:我想使用此哈希进一步授权询问用户密码的 ajax 请求,我也有一个密钥,但我也必须检查密码。
【问题讨论】:
它应该是安全的,因为客户端只能访问他自己的会话值。但你应该:
但最重要的是:您真的需要会话中的哈希吗?如果用户已通过身份验证,他将始终收到相同的会话(如果您的服务器配置正确)。如果你担心session hijacking,那你就走错路了。
【讨论】:
您必须记住一件事,会话通常存储在运行服务器的硬盘驱动器上。如果有人可以未经授权访问您服务器上的任何文件,则这些哈希值可能会被泄露。
这种风险是否可以接受,取决于您正在开发什么。
【讨论】: