【发布时间】:2016-09-11 14:58:01
【问题描述】:
将会话 ID 放置在隐藏表单输入中与 cookie 相比有哪些优点和缺点?
将 CSRF-Tag 放在隐藏的表单输入字段和 httpOnly cookie 中的会话 id 是否正确?哪个更安全?
【问题讨论】:
-
CSRF 和基于 cookie 的会话是一种“通用标准”。 Cookie 在某种程度上受到保护,可防止跨站点脚本,因为隐藏字段永远不会存在。
-
哪些 XSS 攻击 cookie 可以处理隐藏字段会话无法处理的问题?
-
那些不发送cookies的。
-
改变主意了?有什么可以帮助您的吗?
标签: security session cookies xss csrf