我最近升级到 Rails 4 并切换到加密 cookie 作为会话存储。不幸的是,这似乎意味着重放攻击是可能的,即如果用户注销,任何 cookie 都不会失效,并且可以用于在没有用户/密码的情况下进行身份验证。据我所知,这是加密 cookie 工作方式的一个缺陷(如果我错了,请赐教!),所以我的问题是:是否有一种可接受的解决方案来防止使用加密 cookie 进行重放攻击?
问问题
1303 次
我最近升级到 Rails 4 并切换到加密 cookie 作为会话存储。不幸的是,这似乎意味着重放攻击是可能的,即如果用户注销,任何 cookie 都不会失效,并且可以用于在没有用户/密码的情况下进行身份验证。据我所知,这是加密 cookie 工作方式的一个缺陷(如果我错了,请赐教!),所以我的问题是:是否有一种可接受的解决方案来防止使用加密 cookie 进行重放攻击?