我被問及有關Cookie重播攻擊與我的ASP.NET網站表單身份驗證。表單身份驗證 - Cookie重播攻擊 - 保護
我遵循以下建議以防止任何攻擊,但認爲如果有人設法訪問cookie(儘管只是很短的時間),該網站仍然很脆弱。有沒有辦法徹底銷燬註銷窗體身份驗證會話,這樣即使有人偷餅乾就沒有惡意使用它的機會
諮詢隨之而來的是
我們相信,我們已經採取了所有負責任的步驟我們可以在ASP.NET的範圍內防範這一點。請參閱下面的詳細回覆。
但是我們已經實施的建議步驟從微軟來抵禦這種(見http://support.microsoft.com/default.aspx?scid=kb;en-us;900111)
·身份驗證Cookie不會被寫入到客戶機上使其難以竊取。
·應用程序正在通過SSL這樣一個cookie從未發出過一個非安全連接可運行的
·我們實行絕對過期用15分鐘超時意味着任何問題,Cookie是該期限
後無用·我們使用httpOnly cookie,因此沒有人可以在語法上攔截或更改此cookie。
因此,即使上述措施被打破,我們認爲非常不可能,惡意用戶將只能使用15分鐘的窗口,打破的注意事項,併成功登錄
你使用HSTS,你設置cookies上的'安全'標誌? – CodesInChaos