我们有一个用经典 ASP 编写的产品。我们正在通过相同的安全认证。我们无法通过下述标准之一。
会话令牌长度和熵如下
问题:会话 ID 的长度是 24 个字符,并且会话标识符本质上不是随机的;它们是可以预测的。
建议:会话 ID 应该更长(至少 50 个字符)并且本质上是随机的。
有人对此有什么建议吗?
我们有一个用经典 ASP 编写的产品。我们正在通过相同的安全认证。我们无法通过下述标准之一。
会话令牌长度和熵如下
问题:会话 ID 的长度是 24 个字符,并且会话标识符本质上不是随机的;它们是可以预测的。
建议:会话 ID 应该更长(至少 50 个字符)并且本质上是随机的。
有人对此有什么建议吗?
不要将 Session 用于与安全相关的任何事情;使用数据库实现您自己的类似会话的机制。为此,您必须按照以下步骤操作:
这至少应该给你一个好的开始。当然,另一种方法是切换到 ASP.NET,但您可能已经想到它了。:)