-1

Cookie 和会话都有利有弊。但我在想,当用户登录时如何使用他们的用户名和密码创建一个会话,但是当他们注册时,他们会得到一个唯一的“访问令牌”。

因此,当他们登录时,它将创建一个带有访问令牌的 cookie,以及一个带有用户名和密码的会话。

然后,我将使用会话中的用户名和密码以及 cookie 中的访问令牌扫描数据库以查找用户。

我希望这可以防止会话劫持。

4

1 回答 1

2

不,它不会。会话基本上是 cookie 中的令牌,因此您所做的就是让第二个令牌必须被盗。如果有人可以偷一个,他们就可以偷两个。我建议您在谷歌周围搜索防止会话劫持的策略。

于 2011-09-05T19:30:37.270 回答