gpt4 book ai didi

javascript - 仅 http 的 cookie 安全吗?

转载 作者:行者123 更新时间:2023-11-28 18:48:51 25 4
gpt4 key购买 nike

我正在从服务器设置仅http cookie来存储一些用户信息,以便我可以在后端验证用户。假设某个黑客从某人的浏览器中窃取了此 cookie,然后转到我的网页,如果 cookie 不存在,则使用 document.cookie = "cookie_name = cookie_value"添加相同的 cookie。如果 cookie 存在,那么他可以使用 chrome 开发人员工具删除现有的仅 http cookie,然后在浏览器上使用 document.cookie = "cookie_name = cookie_value"添加它。

现在,当服务器收到来自黑客浏览器的调用时,它会获取黑客设置的 cookie 并对其进行验证。我怎样才能阻止这个?

最佳答案

Cookie 使您容易受到跨站请求伪造及其同类攻击的影响。不仅仅是黑客窃取 cookie,黑客还借用了已经有 cookie 的用户浏览器。这就是代币如今更加常见的部分原因。

如果您必须使用cookie,您可以采取多种措施来降低它们的不安全性——在每个请求上更新cookie、根据发送IP验证请求IP、配置您的网页不允许异地加载内容、重大行为强制重新登录等用户验证手段。它们都不是完美的。

关于javascript - 仅 http 的 cookie 安全吗?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/34854935/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com