【发布时间】:2011-02-09 02:48:01
【问题描述】:
我了解,我们使用 SSL 对敏感数据(如用户名和密码)进行加密,以传输到服务器,而不会有人在网络中窃听。因此,服务器通过 HTTPS 返回一个安全令牌并将其存储在 cookie 中。我们在获得安全令牌后切换到 HTTP,我们将 cookie/安全令牌标头附加到每个 HTTP 请求。
现在任何人都可以看到我的安全令牌,他们可以窃听并冒充我。我的理解正确吗?
【问题讨论】:
-
是的,如果有人能够在他们的机器上重新创建该 cookie,他们就可以“登录”到该站点。它叫Session Hijacking。
标签: cookies ssl https session-cookies