我所阅读并了解的有关会话的内容是,对于所有会话 id 劫持和其他东西,它们并不是真正可靠的。所以我决定我不会在我的项目中使用会话,我宁愿只使用普通的 cookie 并希望最好。
所以基本上我设置的有点像一个会话,但希望会更难破解。不幸的是,我似乎无法构建它难以破解。所以基本上我猜这更像是一个安全问题,而不是 cookie 或会话之间的选择,但我似乎无法在任何纯文本中找到它。
我应该在会话 cookie 中散列什么以及如何散列?我读过散列算法可能会发生冲突,攻击者只需几秒钟就可以创建一个与 cookie 中实际存在的内容发生冲突的字符串,即使它可能不一样。我想我想问的是在cookie中保存这些信息的正确方法是什么,实际上我应该在那里存储什么信息?
我知道基本上httpOnly
没有攻击者应该能够抓住一个cookie,但我想这个项目可能也可能不会使用SSL
,所以有旧的点击方法可用。我知道我正在尝试在这里用棍棒和石头建造一座摩天大楼,但询问仍然值得一试。