gpt4 book ai didi

java - 防止 cookie 欺骗

转载 作者:行者123 更新时间:2023-12-01 09:31:57 32 4
gpt4 key购买 nike

我有一个已加密的 JWT,希望存储在 HttpOnly 安全 cookie 中并通过 SSL 发送。但是,由于我在第一次访问我的网站时没有设置 cookie,那么在我创建 cookie 之前,如何阻止某人创建与我想要创建的 cookie 具有相同名称和值的 cookie?基本上,如果他们在登录之前(也就是我实际创建 cookie 的时候)欺骗 cookie 会怎么样?

看来我必须确保我的 cookie 总是首先以某种方式创建,以防止这种情况发生,因为 Httponly 会阻止这种情况,直到我创建 cookie 后才会生效,对吧?我是否缺少一些东西来防止/避免这种情况?

最佳答案

如果有人可以欺骗 JWT,这意味着您用于签署这些 token 的 secret 已被泄露。除了更改您的 secret 之外,没有其他解决方案可以解决此问题。

否则,如果 Cookie 中存在无法验证的数据,则您将拒绝该 Cookie(将其删除)并且不继续请求(例如返回 401 状态)。

关于java - 防止 cookie 欺骗,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/39333392/

32 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com