關於在cookie中保存哈希密碼的安全風險有許多討論,因爲在訪問用戶的計算機時,黑客可以使用保存的密碼登錄。如果黑客可以訪問用戶的計算機,他可以捕獲密碼,因爲瀏覽器也可以在本地保存密碼(當然是加密的)。在cookie中設置的密碼與瀏覽器保存的密碼有什麼區別?在cookie中保存散列密碼真的很危險嗎?
出於顯而易見的原因,應該發送臨時GUID而不是密碼。無論如何,我認爲限制對登錄IP的訪問可能會讓攻擊者關閉門戶以使用本地保存的GUID。當然,它會限制日誌記錄的時間長度,因爲IP通常是動態的並且會定期變化;但我認爲它值得注意的安全性。任何想法?
使散列密碼安全的唯一事情就是散列發生在服務器上。 –
我知道你的意思;但是這裏散列密碼或GUID的目的是爲了長期使用,這對於嘗試錯誤攻擊是不能改變的。 – Googlebot
** [不要使用guid作爲會話令牌](http://stackoverflow.com/questions/7732540/unpredictable-unique-identifier/7733025#7733025)** – Brian