gpt4 book ai didi

android - 如何使用 Phonegap/Cordova 加密 android 应用程序上的 cookie

转载 作者:行者123 更新时间:2023-12-04 08:48:33 25 4
gpt4 key购买 nike

我创建了一个使用 cookie 的基于 Phonegap/Cordova 的 Android 应用程序,例如用于 session 身份验证/自动登录。在安全审查期间,有人担心如果攻击者可以控制手机,他可以读出 cookie 并劫持用户的 session 。

有没有办法以编程方式加密设备的存储或防止使用 Android OS 4.0 及更高版本访问 cookie?我更喜欢(但不坚持)一个易于与 Phonegap/Cordova 集成的解决方案。

最佳答案

安全方面这绝对不是问题,因为攻击者需要获得解锁的设备才能劫持正在进行的 session 。因此,加密 session cookie 的想法是非常荒谬的——除了 cookie 将自动设置之外,几乎没有可能卡在那里。

即使可以加密它们,当可以获得具有正在进行的 session 的解锁设备时,这根本不会阻止任何事情。这个概念是有缺陷的,没有经过深思熟虑。

最简单的问题解决方法:如果不想让WebView将 session cookie 保存到内部存储,不要使用 WebView获得它们——那么它显然不会拯救它们。

我首先希望看到概念证明以绕过 encryption在锁定的设备上。当有一个启用调试桥和禁用屏幕锁定的 root 设备时,这将提供一个攻击向量,安全问题是一个整体,而不是 WebView。默认 cookie 存储设施。

关于android - 如何使用 Phonegap/Cordova 加密 android 应用程序上的 cookie,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/28169717/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com