gpt4 book ai didi

javascript - 窃取 session ID cookies - 应对措施

转载 作者:搜寻专家 更新时间:2023-11-01 05:07:56 29 4
gpt4 key购买 nike

使用其他用户在受信任站点植入的 javascript 函数很容易窃取 session ID cookie。针对这种攻击有哪些可能的反制措施?

在客户端拒绝所有 javascript 脚本可能很困难,因为几乎所有站点都使用 js。服务器端有哪些可能的反制措施?是否可以在 session ID 值中包含客户端 IP 地址的哈希值,以防止从另一台主机使用有效的 session ID?这种方法有意义吗?

在您有值(value)的答案中提到的资源之一中,提出了一个解决方案,其中 session ID 在每次请求后都会更改。应用服务器/框架是否已经支持这样的功能?特别是 Django/python 怎么样?

最佳答案

将 IP 映射到 session 确实很尴尬,因为您无法保证人们没有使用代理,而这些代理可以轻松更改 IP。

你能做的最好的事情就是使用 SSL,并制作你的 cookie HTTP-only .

关于javascript - 窃取 session ID cookies - 应对措施,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/4783558/

29 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com