大多数 Web 应用程序使用 cookie 来管理用户的会话,即使浏览器关闭,您也可以保持登录状态。
假设我们按规定做了所有事情来确保 cookie 本身是安全的。
- 加密内容
- 仅设置 http
- 设置安全
- ssl 用于连接
- 我们检查是否篡改了 cookie 的内容
是否可以防止对机器具有物理访问权限的人复制 cookie 并在另一台机器上重用它,从而窃取会话?
大多数 Web 应用程序使用 cookie 来管理用户的会话,即使浏览器关闭,您也可以保持登录状态。
假设我们按规定做了所有事情来确保 cookie 本身是安全的。
是否可以防止对机器具有物理访问权限的人复制 cookie 并在另一台机器上重用它,从而窃取会话?
It doesn't make sense to "protect" against this. If this kind of copying happens, then either:
这种风险是使用 cookie 对会话进行身份验证所固有的:cookie 是不记名令牌,任何可以提供 cookie 的人都经过身份验证。
这就是为什么您会看到进一步的保护,例如: