web 登录的帐号安全性问题

很多网站为了提升用户体验,不需要每次都登录,于是采用本地Cookie的方式让用户在未来1个月、半年、永久等时间段内都不需要进行登录操作。比如百度在全站启用https之前,都可以通过xss截取cookie之后直接登录帐号。用户体验与风险总是矛盾的,体验好了,风险可能也变大了,比如,攻击者通过XSS得到这样的本地Cookie后,就能够在未来很长一段时间内,甚至是永久控制着目标用户的账号权限。你想让你的网站用户权限验证变得更安全,防御上来说1.HttpOnly ,js脚本就无法再获取到,那么即使存在xss,也没办法获取到cookie2.全站https,并且只用secure cookie(能确保传输中不被暴露)3.使用session或者固定时间过期的cookie
■网友
【web 登录的帐号安全性问题】 使用session是一个不错的办法,也可以使用https进行数据的加密传输
当然,如果不在乎用户的体验可以采用ip验证的方式,如果与上一次操作ip不符就销毁这个cookie要求用户重新登录,不过这样用户体验会差很多

■网友
cookie设置httponly,时间周期尽量短。为防止被盗取cookie登录,可以根据需求,设置其他限制,如根据企业ip,浏览器标示,referer等来作为判断,即使cookie对了,但是这些信息对不上,也是要重新登录的。


    推荐阅读