我们刚刚让安全审计员标记了我们使用持久性 cookie 来维护 Web 应用程序中的登录状态。作为背景知识,我们的 Web 应用程序是多租户的,但没有(或不是很多)操作具有破坏性。根据租户的不同,我们的门户可能会提供敏感信息。
当我们设计我们的应用程序时,我们讨论了持久性 cookie 的使用,并决定我们应该基于可用性。我们没有,而且在某种程度上仍然没有,认为可用的信息是敏感的。我们的用户相当新手,我们更关心有数百个重置密码请求。
使用持久性 cookie 登录是否被视为安全风险?当我们谈论一些相当大的企业的运营数据时,可用性的权衡是否是一个讨论?
我们之前没有任何关于持久性 cookie 的问题——我们的任何客户都没有。是否值得实施一个默认为关闭以满足双方的“坚持不懈”?