gpt4 book ai didi

security - session ID 轮换是否可以增强安全性?

转载 作者:行者123 更新时间:2023-12-02 10:31:23 25 4
gpt4 key购买 nike

(我认为)我理解为什么在用户登录时应该轮换 session ID - 这是防止 session fixation 的重要一步。 .

但是,随机/定期轮换 session ID 有什么优势吗?

在我看来,这似乎只会提供一种错误的安全感。假设 session ID 不易受到暴力猜测的影响,并且您仅在 cookie 中传输 session ID(而不是作为 URL 的一部分),那么攻击者将必须访问您的 cookie(很可能是通过窥探您的流量)来获取您的信息。 session ID。因此,如果攻击者获得一个 session ID,他们也可能能够嗅探轮换的 session ID - 因此随机轮换并没有增强安全性。

最佳答案

如果您使用存储在 cookie 中的 session 标识符,则 session 固定不是问题。我浏览了您粘贴的论文,发现诸如使用 DNS 和 XSS 来控制用户之类的内容,这显然是比 session 固定更大(更不用说是单独的)问题了。如果您将 session 标识符(具有可接受的熵级别)存储在 cookie 中,则没有合理的理由对其进行轮换。轮换它的唯一原因是因为它是可猜测的或以其他方式容易受到攻击,在这种情况下,用户无论如何都会被拥有。

关于security - session ID 轮换是否可以增强安全性?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/2846401/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com