我有一个移动网站,作为我的安全措施的一部分,我希望用户“注册”他们的设备,这样我就可以限制用户可以访问该网站的设备数量。我的想法是,对于“新”设备,让它们通过双因素身份验证过程,并将服务器发送的 GUID 存储在将保存 GUID 的 httpOnly cookie(通过 SSL)中。当用户访问站点并使用他们的用户名和密码登录时,服务器会将那个 cookie 与他们在数据库中的用户记录进行比较,如果匹配,让他们登录。
所以我的问题是:这是对 httpOnly cookie 的有效/安全使用吗?我为“设备注册”描述的方法是否有意义?
谢谢!