我在過去幾個月一直在Parse上構建一個應用程序(ios和web應用程序),並且只發現了它們的會話令牌如何工作。這是我到目前爲止瞭解到:會話令牌安全parse.com
- 每個用戶都有自己的會話令牌
- 令牌用於發出請求到服務器
- 的令牌時更換用戶憑據(認證)永遠更改(即使密碼被重置)並且永不過期
- 令牌在登錄時本地存儲在客戶端
- 用戶可以使用Parse.User.become(sessiontoken,options)方法登錄,只有會話令牌
這對我來說似乎很不安全,還是我錯過了什麼?似乎如果任何人設法獲得這個令牌,即使用戶名和/或密碼被更改,他們也可以永久訪問用戶帳戶。
感謝,
馬里奧
如果令牌真正起作用的這樣,那麼是的 - 它看起來致命不安全。 – Regent 2014-09-03 05:05:01
true;想想你使用的cookie在哪裏做幾乎相同的事情? – 2014-09-03 07:17:30
您可以在分析服務器配置中使用revokeSessionOnPasswordReset選項 – 2017-10-25 17:47:34