asp.net – 一些黑客可以从用户窃取cookie,并在网站上使用该名称登录?
|
阅读这个问题 different users get the same cookie value in aspxanonymous 并搜索一个解决方案,我开始思考,如果一个人可能真的偷了cookie有一些方式,然后把它放在他的浏览器和登录让我们说作为管理员。 你知道表单认证如何保证即使cookie被偷了,黑客也没有实际登录使用它? 或者你知道任何其他自动防御机制吗? 谢谢先进。 解决方法
是的,有可能,如果表单认证cookie没有加密,有人可以破解他们的cookie给他们提高的权限,或者如果不需要SSL,复制别人的cookie。但是,您可以采取措施减轻这些风险: 在system.web / authentication / forms元素上: > requireSSL = true。这要求cookie只通过SSL传输 如果你想要,你可以通过在Session中添加一些认证信息来添加一点保护,比如用户的用户名哈希(用纯文本的用户名和他们的密码)。这需要攻击者窃取会话cookie和Forms Auth cookie。 (编辑:安卓应用网) 【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容! |
- 锁定ASP .Net自定义成员资格提供程序中的用户
- asp.net – Web.config Build vs Release transform不工作
- asp.net-mvc – 如何获取针对Razor View Engine的IntelliSe
- asp.net-mvc-3 – ASP.Net MVC隐藏/显示基于安全性的菜单项
- asp.net-mvc – 如何从MVC WEB API Controller返回JSON
- asp.net-mvc – DataAnnotationsModelBinder如何使用自定义
- asp.net-web-api – WebAPI:403在发布网站后被禁止
- asp.net-mvc-3 – 不能使用NuGet PagedList ASP.NET MVC#查
- asp.net-core – .Net 5中的调试设置
- asp.net-mvc – 使用ASP.NET MVC帮助器方法设置maxlength和
- asp.net-mvc – 在自定义HTML帮助器中调用Html.A
- asp.net-mvc – 在ASP.NET MVC中的默认成员资格提
- ASP.NET rdlc,外部图像不显示PDF格式的图像
- asp.net – 什么是SQL Server Reporting Service
- asp.net-mvc-4 – 使用Twitter Bootstrap 3放置验
- 是否可以在.NET中将WinForm转换为WebForm?
- asp.net-mvc – ASP.NET MVC FileStreamResult不
- asp.net-mvc – 禁用生产中的Glimpse和glimpse.a
- .NET Framework 3.5中有哪些有用的新ASP.NET功能
- 从未调用ASP.NET Web API自定义JsonConverter
