gpt4 book ai didi

security - 能否依靠HTTPS协议(protocol)实现Web session 管理

转载 作者:行者123 更新时间:2023-12-02 22:15:33 24 4
gpt4 key购买 nike

Web 服务器提供显式 session 管理,因为 HTTP 协议(protocol)是无状态的。假设如果我正在编写一个新的 Web 服务器,并且我知道我将仅支持 HTTPS,我可以依赖 HTTPS 进行 session 管理吗?

最佳答案

可能不是。

要求稳定的 SSL/TLS session 标识符 (SSL_SESSION_ID) 作为功能的必要条件可能会破坏太多真实用户的网站。 SSL 客户端不强制要求在很长一段时间内保持不变,某些浏览器也可能不这样做。我相信 IE<8 可以任意断开连接并协商新 session 。

还有操作问题......例如,如果您将其托管在终止反向代理后面,它就会中断,并且您必须小心缓存,因为没有 Vary: -on-SSL-session-ID 可能。

作为更广泛系统的一部分,它确实在跟踪和风险评级方面具有有趣的潜力,但从我所看到的尝试过它的人来看(其中不包括我,所以对此持保留态度)如今它可能不是 cookie 的可靠替代品。

关于security - 能否依靠HTTPS协议(protocol)实现Web session 管理,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/17722346/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com