基本上,我想要的是使用登录 cookie 的替代方案,因为它们在技术上可以被猜到(有办法解决这个问题,但为什么不完全消除威胁)?
我在想的是一个系统,它有一个大的不要在公共计算机上使用警告,它允许用户不使用 cookie 自动登录,而是通过遵循/login/email@example.com/myPassword 之类的 URL 来自动登录。
我想问的是,我应该费心创建这样的系统还是会产生更多的安全漏洞?一方面,基于 cookie 的人可以简单地再次请求密码,例如,如果 IP 或用户代理不匹配,另一方面,我可以通过不必存储 cookie 名称来节省相当多的数据库空间.