2012-04-30 8 views
0

HTTPセッションをクッキーでのみ維持していると、セキュリティ上の問題を説明することができますか?セキュリティ上の問題:クッキー内でのみHTTPセッションを維持する

+0

あなたは何を意味しているのですか? 「クッキーでのみセッションを維持する」という言葉は、あなたが達成しようとしていることとあなたがどのような心配をしているのかを十分に理解しているわけではありません。あなたの状況をより詳しく記述してください。 – Cheekysoft

答えて

0

セッション管理は、Cookieのみを使用してコーディングすることができます。セッション情報を管理するには多くの部分が必要になります。 クッキーの有効期限のタイムスタンプ、セキュアなクッキー、セッションID生成などを管理するなどの問題が発生することができます場合は、任意の流れ -

  • クッキーが盗までき&を再利用する権限を引き起こす可能性がありますクッキーの
  • 操作が&不正 アクセスをエスカレーション
0

あなた自身のセッションは安全ではありません。共有秘密を持っている人のためにアプリケーションに穴を開けてください。しかし、それは耐えられる。誰かがセッションIDを取得したときに問題が発生します。これを避けるためには、あなたのIDはuuid-quality(本当にランダム)であり、できるだけ短期間でなければなりません。

また、誰かがあなたのドメインに(クッキーが有効な)JSを挿入できる場合、あなたはあなたのクッキーを読んで、誰かのセッションにアクセスすることができます。

セキュリティ関連の処理(金銭の授受、電子メール/パスワードの変更)を伴う操作の場合は、ユーザーセッションを確認するためにパスワードを再度尋ねる必要があります。

ロックアウトボタンをクリックすると、ローカルのCookieだけでなく、サーバーのセッションも破棄する必要があるため、Cookieが読み込まれていてもセッションが破棄される可能性があります。

関連する問題