gpt4 book ai didi

security - 加密 cookie 信息以进行身份​​验证的漏洞(堆栈溢出播客)

转载 作者:行者123 更新时间:2023-12-01 13:08:37 25 4
gpt4 key购买 nike

我正在收听 stackoverflow 播客(我认为是第 52 集)。 Jeff 正在谈论他们如何提出某种类型的授权机制,在这种机制中,他们在发送给客户端的 cookie 中加密凭据。显然,Jeff 认识的某个人能够在其中找到一个漏洞,并且能够使用他想要的任何人的 ID 登录。

他没有在播客中详细介绍,但它引起了我的兴趣。我是那些会假设如果你加密你的 cookie 信息那么它们就不会是任何漏洞的人之一。有没有人听过那一集和/或知道你会用这个解决方案打开什么可能的漏洞?

谢谢凯奇

最佳答案

在我的实现中,我使用随机字符串(16 字节)后跟重要信息。然后使用循环 block 链接使用 AES 对整个内容进行加密。

这避免了将信息存储在 session 状态或从数据库中获取信息的需要。不管怎样,这不是一个超高安全性的站点,但我认为添加随机字符串和 CBC 会大大提高安全性。

关于security - 加密 cookie 信息以进行身份​​验证的漏洞(堆栈溢出播客),我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/904760/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com