web 登录的帐号安全性问题
很多网站为了提升用户体验,不需要每次都登录,于是采用本地Cookie的方式让用户在未来1个月、半年、永久等时间段内都不需要进行登录操作。比如百度在全站启用https之前,都可以通过xss截取cookie之后直接登录帐号。用户体验与风险总是矛盾的,体验好了,风险可能也变大了,比如,攻击者通过XSS得到这样的本地Cookie后,就能够在未来很长一段时间内,甚至是永久控制着目标用户的账号权限。你想让你的网站用户权限验证变得更安全,防御上来说1.HttpOnly ,js脚本就无法再获取到,那么即使存在xss,也没办法获取到cookie2.全站https,并且只用secure cookie(能确保传输中不被暴露)3.使用session或者固定时间过期的cookie
■网友
【web 登录的帐号安全性问题】 使用session是一个不错的办法,也可以使用https进行数据的加密传输
当然,如果不在乎用户的体验可以采用ip验证的方式,如果与上一次操作ip不符就销毁这个cookie要求用户重新登录,不过这样用户体验会差很多
■网友
cookie设置httponly,时间周期尽量短。为防止被盗取cookie登录,可以根据需求,设置其他限制,如根据企业ip,浏览器标示,referer等来作为判断,即使cookie对了,但是这些信息对不上,也是要重新登录的。
推荐阅读
- 啥是微信开发WEB前端
- web开发,一般项目经理从项目中拿多少项目奖金
- icloud账号只记得密码。手机摔坏开不了机。咋找回帐号
- QQ在pc端同时登录两个为啥不会发生ip地址冲突
- 客栈通PMS咋操作和携程账号直连
- 1、相同的网址,为啥浏览器http和https都能登录,而爬虫不行\n2、网页下载内容不全
- 42号车库|特斯拉 Model Y 登录免征购置税目录 | E 周要闻
- 同时喜欢web和单片机,业余自学程序员,应该怎样选方向
- 入游戏开发坑一年,迷茫中,应该选择原生app游戏还是web html5游戏还是3d重度游戏,未来是何
- web前端对英语有要求吗
