【網路安全】Session 的安全性

顯示結果從第 1 筆 到 2 筆,共計 2 筆
  1. #1
    會員 achilles 的大頭照
    註冊日期
    2002-04-17
    討論區文章
    90

    【網路安全】Session 的安全性

    現在的網站在設計時,都會使用 Cookie 或 Session 來識別使用者的資料,
    雖然 Session 的安全性已增加了,但他仍需儲存一個指標在 Cookie 裡。
    (甚至 PHP 也支援在 URL 上傳遞 Session 的值)

    問題是這樣的,假設 A 登入某個網站(例如:PCZone),且有選取"自動登入"或"記住我的帳號",
    該網站雖然有用 Session 儲存資料在 Server 端,
    但仍需儲存一個 Session 的指標在 Client 端的 Cookie 內。

    現在 B 用"特殊方法"取得 A 電腦的 Cookies,
    雖然 B 沒有從 Cookie 裡取得 A 在 PCZone 內的帳號及密碼,
    但 B 如果把自己的 Cookie 改成跟 A 一樣的 Cookie,
    那會不會 B 就變成 A,而且可以直接登入 PCZone 了?



  2. #2
    會員
    註冊日期
    2003-08-18
    討論區文章
    79
    您的理論是對的.
    但一般的解決方法是會將cookie加密以及設定時間限制.
    Response.Cookies("PaWD").Expires = DateAdd("d",5,Date)
    而且在server寫東西到cookie時,也會設定cookie的domain property.
    通常預設值會是程式的 Full DNS Domain Name or Server Name,
    所以您從其它主機讀取相同cookie值時還是無法成功的.

類似的主題

  1. 網路安全設備,您重視的是效能還是功能安全性
    作者:freedy 所在討論版:-- 網 路 硬 體 版
    回覆: 4
    最後發表: 2006-05-17, 08:57 PM
  2. 【閒聊】無線網路的安全性?!
    作者:~GG~ 所在討論版:-- 無 線 網 路 版
    回覆: 1
    最後發表: 2004-03-25, 03:59 PM
  3. MICROSOFT OUTLOOK的安全性
    作者:kuenny 所在討論版:-- OFFICE 相 關 軟 體 討 論 版
    回覆: 7
    最後發表: 2001-12-23, 12:05 PM
  4. 介紹一個測試網路安全性的網站 Gibson Research Corporation
    作者:FYI 所在討論版:-- 防 駭 / 防 毒 版
    回覆: 1
    最後發表: 2001-11-09, 08:03 PM
  5. 來自網路安全專家的警告 :你的系統百分百的安全嗎?
    作者:Builderock 所在討論版:-- 防 駭 / 防 毒 版
    回覆: 0
    最後發表: 2001-08-21, 07:01 PM

 

此網頁沒有從搜尋引擎而來的訪客

發表文章規則

  • 不可以發表新主題
  • 不可以回覆文章
  • 不可以上傳附加檔案
  • 不可以編輯自己的文章
  •