代码之家  ›  专栏  ›  技术社区  ›  uptoyou

HTTP会话安全性和会话ID

  •  0
  • uptoyou  · 技术社区  · 6 年前

    如果典型的web服务器通过会话ID(存储在Cookie中)确定用户,那么是什么阻止我从另一个知己用户那里替换会话ID,这样我就可以像一个经过身份验证/授权的用户那样做呢?是否有其他机制来确定真正的会话?

    1 回复  |  直到 6 年前
        1
  •  1
  •   lukas-reineke    6 年前

    会话ID通常是安全生成的令牌,在一段时间后过期。
    所以,是的,如果你从其他用户那里得到一个令牌,你可以冒充他。

    事实上,猜测这个令牌甚至比猜测用户密码还要难。而且您只有很短的时间来这么做,在这之后令牌将过期。