Pio*_*trK 10 security session login
(我很惊讶这个问题现在没有在Stack上问过,但是我已经做了一些搜索而且找不到任何东西oO)
我正在研究基于服务的webapp,我想知道处理用户登录的最佳方法是什么.到目前为止,我有:
有人注意到最好在cookie中存储唯一的会话ID而不是哈希密码,我想知道为什么它如此重要 - 如果有人嗅探数据包,而不管会话ID是否 - 他们仍然可以从登录中获取包含所有数据的数据包需要伪装成合法用户并自行登录.那么存储会话ID方法还有什么其他优点,而不是在cookie appraoach中存储登录和哈希密码?
通过存储会话ID,您可以识别同一用户的不同会话,并且您可能希望以任何特殊方式处理它们(例如,只允许单个会话,或者具有与会话相关联而不是与用户相关联的数据).
并且您可以轻松区分不同会话中的活动,因此如果您将其保留在计算机中,则可以在不更改密码的情况下终止会话,其他会话不会发现差异.
| 归档时间: |
|
| 查看次数: |
14809 次 |
| 最近记录: |