HTTP 会话安全性和会话 ID



如果典型的网络服务器通过会话 ID(存储在 cookie 中(确定用户 - 是什么阻止我从另一个知己用户那里替换会话 ID,以便我可以像经过身份验证/授权的用户一样做事?有没有其他机制来确定真正的会话?

会话 ID 通常是安全生成的令牌,会在一段时间后过期。
所以是的,如果你从其他用户那里得到一个令牌,你可以冒充他。

实际上,猜测此令牌甚至比猜测用户密码要困难得多。而且您只有很短的时间范围来执行此操作,之后令牌将过期。

相关内容

  • 没有找到相关文章

最新更新