gpt4 book ai didi

python - session 管理的 Itdangerous 存在安全问题吗?

转载 作者:太空宇宙 更新时间:2023-11-03 19:26:06 25 4
gpt4 key购买 nike

使用Itsdangerous 签名的cookie 的内容可以检查,但不能更改。使用 Itsdangerous 时是否存在任何已知的安全问题或注意事项用于客户端 session 管理?

相关 session 不会存储任何密码,但显然会存储一些用于识别用户的信息,例如

  • 用户 ID
  • 头像网址
  • 用户角色

最佳答案

如果您没有在签名上使用超时,攻击者可以简单地替换其他用户(或管理员)的 cookie。 session ID 更加不透明,这意味着攻击者需要依次尝试每个 session ID,但可以即时检查签名字符串(例如,开放代理服务器)。

关于python - session 管理的 Itdangerous 存在安全问题吗?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/8040843/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com