- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我正在考虑放弃 PHP 的 $_SESSION
(即服务器端 session 处理,以添加一些与语言无关的风格)并使用签名 cookie,因为我听说过很多关于它的好消息它们(Flickr 使用它们,所以它们对我来说也应该足够好了)。
我了解该技术的基本背景:自由使用 cookie 将键值对从客户端传递到服务器,并对它们进行签名以确保值不被篡改。
但是实现签名部分的好方法是什么?还;由于流量可能是 HTTP,有没有一种好的方法可以使用此方法发送敏感数据(例如用户密码),同时防止 cookie 窃取和/或篡改?
最佳答案
我不会将这种技术用于敏感数据。不过,它与常规 session 结合起来很有用 - 您可以为客户端提供一个具有常规 session ID 的 cookie,但也可以包含您的应用程序在每个页面上需要的所有键/值对。这样,您就可以避免每个页面请求都占用 session 存储。
您的目标应该是保持数据量非常紧张,因为它会随每个请求一起发送。
考虑到这一点,接下来......
如果数据不敏感,您可以使用 sha1 对值进行签名由键/值对和共享 secret 组合而成的哈希值。例如
$values=array(
'user_id'=>1,
'foo'=>'bar'
);
$secret='MySecretSalt';
$plain="";
foreach($values as $key=>$value)
{
$plain.=$key.'|'.$value.'|';
}
$plain.=$secret;
$hash=sha1($plain);
现在为客户端提供一个包含所有值和哈希值的 cookie。您可以在 cookie 出现时检查哈希值。如果您根据客户端提供的值计算出的哈希值与预期的哈希值不匹配,则您知道这些值已被篡改。
对于敏感数据,您需要对值进行加密。查看mcrypt扩展提供了很多加密功能。
关于 cookie 窃取,如果您将用户凭据放入 cookie 中并信任它,那么获得该 cookie 的人就可以冒充该用户,直到密码被更改。一个好的做法是记住您如何对用户进行身份验证,并且仅在用户明确登录时才授予某些权限。例如,对于论坛,您可以允许某人发帖,但不要更改他们的帐户详细信息(例如电子邮件地址)。
还有其他用于“自动登录”cookie 的技术,包括为此类 cookie 提供一个您只允许使用一次的 token 值。 Here's a good article关于该技术。
您还可以考虑将客户端 IP 包含在签名 cookie 中,如果它与提供 cookie 的 IP 不匹配,您可以让他们再次登录。这提供了更多保护,但对于明显 IP 地址不断变化的人来说不起作用。您可以将其设为可选功能,并为用户提供选择退出的方式。只是一个闲想,我还没有看到在实践中这样做:)
有关解释 session 盗窃、劫持和固定的好文章,请参阅 Sessions and Cookies它提供了更多可供尝试的技术,例如使用 User-Agent header 作为附加签名。
关于php - 关于签名 cookie 而不是 session 的提示,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/523629/
我的 friend 编写了一个程序,它比较随机排列的骰子面,以找到分布最均匀的面——尤其是当面不仅仅是序列时。 我将他的程序翻译成 haskell 是因为我一直在寻找一个理由来让别人知道 haskel
我需要对表单中的某些字段进行评论/提示。我的想法是在模型中描述它,就像attributeLabels一样。我该怎么做? 然后它会是理想的,如果 Gii 模型(和 Crud)生成器直接从 mysql 列
我们使用 FastReport 来生成报告。事实上,我们为访问源代码付费。 我们目前使用的是 FastReport 的最新稳定版本。虽然它对于我们的生产来说足够稳定,但每当我编译时,我都会看到以下内容
我需要创建一个对话框/提示,包括用于用户输入的文本框。我的问题是,确认对话框后如何获取文本?通常我会为此创建一个类,将文本保存在属性中。不过我想使用 XAML 设计对话框。因此,我必须以某种方式扩展
我想提示用户是否要执行操作(删除) - 用警报框说"is"或“否”,如果是,则运行删除脚本,如果否,则不执行任何操作 我不太了解 javascript,因此是否有人可以使用 javascript 获得
所以我正在编写一个简单的 JS 代码。我们刚刚开始学习函数。我需要创建一个名为“printStars”的函数。 我需要从用户那里获取一个号码,并根据该号码打印“*”。 这就是我所做的:
我在我的页面上添加了一个提示,但它在页面加载之前加载了。如何仅在整个页面可见时才显示消息? 这是我的提示: if (name == null || name == "") { txt == "No
我在我的页面上添加了一个提示,但它在页面加载之前加载了。如何仅在整个页面可见时才显示消息? 这是我的提示: if (name == null || name == "") { txt == "No
我正在自定义我的 zsh 提示,并发现以下内容来检查是否有任何后台作业: if [[ $(jobs | wc -l) -gt 0 ]]; then # has background job(s)
这个问题在这里已经有了答案: JavaScript object: access variable property by name as string [duplicate] (3 个答案) pa
我正在尝试用 javascript 制作一个简单的数学练习程序。在提示警报中给出不同的值,并将答案与用户输入进行比较。这是代码: Calculations generate(); functio
在这段代码中,尽管我使用了文本对齐属性在“编辑文本” View 的中心设置“提示”。但它无法正常工作。 最佳答案 尝试 关于android - 如何在编辑文本的中心对齐文本(提示),我们在Sta
我正在尝试让我的 EditText 显示一个提示,例如“请在此处输入答案”,当用户点击 EditText 以键入他们的答案时,文本应该消失并留空,以便他们在其中输入答案. 截至目前,这就是我的 .xm
我当前的 android 应用程序中有两个微调器,我想要一个默认值,例如 editText 的 android:hint 功能。有没有办法这样做,但不会将提示添加到填充微调器的字符串数组。例如从微调器
如果我的表单已完全填写,我如何提示“感谢您填写表单,“name”!” function submit_onclick() { if(confirm("Thanks for completing t
我刚刚了解了prompt()命令;我知道 Prompt() 命令以字符串的形式返回用户输入。我正在搞乱下面的程序,我输入了Per“Dead”Ohlin作为男性名字。为什么这有效并且没有引起任何问题?
void openUpNow(FILE *x, FILE *y) { x = fopen("xwhatever", "r"); y = fopen("ywhatever", "r");
我有一个作业正在处理,但我在使用 prompt() 方法时遇到了问题。我看到我可以做一个提示,但我需要几个并且有数量。 例如... 我创建了一个 HTML 表格,其中包含许多艺术家和包含 DVD、CD
我正在学习 Big Nerd Ranch 的 iOS Programming, 2nd Edition,我已经来到第 4 章挑战:标题。该练习暗示我感到困惑;它说我需要做一些我认为不需要做的事情。 到
抱歉,如果这是微不足道的,但我没有找到任何解决此问题的建议。我在 Ubuntu 上,我的 Yii 项目需要 PHPUnit。我已经安装了 PHPUnit 两次,方法是下载 phpunit.phar 并
我是一名优秀的程序员,十分优秀!