使用其他用户在受信任站点中植入的 javascript 函数很容易窃取会话 id cookie。这种攻击有哪些可能的反制措施?
在客户端拒绝所有 javascript 脚本可能很困难,因为几乎所有站点都使用 js。服务器端有哪些可能的对策?是否可以在会话 ID 值中包含客户端 IP 地址的哈希值,以防止从另一个主机使用有效的会话 ID?这种方法有意义吗?
在您的宝贵答案中提到的资源之一中,提出了一种解决方案,其中在每次请求后更改会话 ID。应用服务器/框架是否已经支持这样的功能?特别是 Django/python 怎么样?