我在这里阅读了一些关于这个主题的答案,人们说使用会话比只使用 cookie 更安全,但我不明白这怎么可能是真的。
假设您正在使用会话,并且在客户端的计算机上仅存储会话 ID。如果黑客获得了对客户计算机的访问权并窃取了会话 ID cookie,那么他实际上获得了对我网站上客户帐户的访问权,对吗?
现在,如果您只使用本地 cookie,并像客户端密码的散列部分 + 结合只有您的服务器知道的盐一样存储,黑客仍然可以通过从他的 PC 窃取他的 cookie 来访问他的帐户。
所以最终这两种方法没有区别,对吧?还是我错过了什么?