背景故事 我在一家中小型公司工作,我们正在改造面向客户的会计门户,我的经理想要使用存储在最终用户计算机上的 cookie 中的信用卡信息进行单击支付选项。我一点也不喜欢这个主意……(事实上我还在努力改变他的想法)。话虽如此,我正在努力使其尽可能安全,我想我有办法将风险降到最低,这里是:
使用 SSL 进行所有交换
在本地存储的许多 cookie 中加密数据,并将密码作为每次必须输入的确认密码。强制密码变强,比如 15+ 个混合字符,这可以通过在服务器上检查它的哈希来确认。
我知道主要的弱点是以双向加密方式存储的 cookie 信息,也就是说这是一种相当安全的信息存储方式....
问题 如何使用这种基本方法对其进行改进。
请我知道会有很多事情不要这样做!答案(如果我不问,我会是其中之一)所以请具体一点,你是在向合唱团讲道,所以在消极方面要有建设性。
编辑- 如果您认为我可以在与我的经理推理时使用特定的观点,请分享。(我已经提出,如果抄送信息从 cookie 中被盗,我们可能会承担法律责任,他说他会让律师检查一下)
谢谢你。