我們剛剛安排了一位安全審覈員,標記我們使用永久性Cookie來維護我們網絡應用程序的登錄狀態。作爲一種背景,我們的Web應用程序是多租戶的,但沒有(或不是很多)操作具有破壞性。根據我們門戶網站提供的租戶敏感信息,可能會有所不同。是否使用永久性Cookie
當我們設計我們的應用程序時,我們討論了持久性cookie的使用,並決定我們應該基於可用性。我們沒有,但仍然沒有達到某種程度,認爲這些信息是敏感的。我們的用戶是相當新手,我們更關心有數百個重置密碼請求。
是否使用永久性cookies進行登錄被認爲存在安全風險?當我們談論一些相當大的企業的運營數據時,甚至討論是否可交換?
我們對於持久性cookies沒有任何問題 - 而不是來自我們的任何客戶。爲了滿足雙方的需求,是否值得實施「堅持打勾」?
安全性總是與可用性進行權衡,在大多數情況下,用戶比開發人員和開發人員知道的要比審覈人員更瞭解哪種折衷是可以做到的。 – Kimvais
您可以通過http://security.stackexchange.com/獲得有關此問題的更好答案。 –
@IlmariKaronen我曾考慮過這個問題,但我追蹤的是非安全人士的觀點,他們會從籬笆兩側看到問題;安全性vs可用性。 –