gpt4 book ai didi

java - JsessionId 欺骗 - Jboss 7

转载 作者:行者123 更新时间:2023-11-30 08:01:51 25 4
gpt4 key购买 nike

我的应用程序在 jboss 7 中运行,并且使用 jsessionid cookie 维护 session ,该 cookie 被标记为安全和 httponly。但即使如此,如果我能够获取任何用户的 jsessionid cookie 值,我将能够欺骗该用户。有什么办法可以防止这种情况发生吗?

最佳答案

当您的服务器上有用户 session 时,您需要将用户的请求与其 session 相匹配,这就是 JSESSIONID cookie 的目标。

这就是为什么您需要通过添加“secure”(此 cookie 将仅通过 https 发送以防止网络嗅探)和“HttpOnly”(以禁止客户端 javascript 代码访问此 cookie)选项来保护它。

您可以通过检查用户 IP 地址的更改(但会破坏合法用户的 3G/WIFI 更改)、用户代理字符串等来添加其他缓解方法但实际上,如果您有权访问 JSESSIONID cookie,您也可以访问这些数据。

您可以查看 OWASP session 管理备忘单了解更多信息: https://www.owasp.org/index.php/Session_Management_Cheat_Sheet

关于java - JsessionId 欺骗 - Jboss 7,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/31803429/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com