Hầu hết các ứng dụng web sử dụng cookie để quản lý phiên cho người dùng và cho phép bạn duy trì trạng thái đăng nhập ngay cả khi trình duyệt đã bị đóng.Làm cách nào để ngăn chặn việc chiếm đoạt phiên bằng cách sao chép cookie từ máy này sang máy khác?
Cho phép giả vờ chúng tôi đã làm mọi thứ trong sách để đảm bảo rằng chính cookie đó được lưu.
- mã hóa nội dung
- bộ http chỉ
- bộ đảm bảo
- ssl được sử dụng cho kết nối
- chúng tôi kiểm tra giả mạo với nội dung của các tập tin cookie
Có có thể ngăn chặn ai đó có quyền truy cập vật lý vào máy để sao chép cookie và sử dụng lại nó trên máy khác và do đó ăn cắp phiên không?
Không ai trong số các séc được đề xuất của bạn sẽ cản trở ai đó sao chép một cookie chưa sửa đổi sang một vị trí mới. – Deadron
Bạn có thể kết hợp một phiên với một địa chỉ IP, nhưng nó không thực sự là một ý tưởng tốt bởi chính nó vì nó phá vỡ cho người dùng hợp pháp trong một loạt các trường hợp. (Mặc dù kiểm tra IP chắc chắn có thể hữu ích như một phần của chiến lược xếp hạng rủi ro rộng hơn.) – bobince
@bobince: Địa chỉ IP không phải là một tùy chọn vì bạn sẽ vô hiệu hóa cookie của mình mỗi khi bạn thay đổi mạng. – Sam