2012-10-06 17 views
0

爲了避免會話劫持用戶已登錄,什麼樣的信息可以在我登錄過程依靠,以驗證確實是合法用戶後。因此,攔截會話進行中繼的人將被無效確保會話使用唯一的信息

他們的IP地址和瀏覽器信息足夠好嗎?

回答

3

他們的IP地址和瀏覽器信息足夠好嗎?

肯定不是。 IP地址可以是spoofed,瀏覽器可以改裝成窮人的metasploit工具包。請參閱Poster工具。

OWASP項目有非常好的pointers保護會話令牌和其他有關一般Web應用程序安全的好東西。

信任沒有沒有從您的Web應用程序服務器的安裝文件夾中啓動。

+0

鏈接的IP欺騙文章真的關心使用代理來更改您的IP地址,而不是冒充另一個用戶的IP(這就是我所說的欺騙)。您可以使用IP地址作爲額外的檢查以及使用存儲在cookie中的不可預知令牌值,但IP檢查不能防止來自使用NAT的同一防火牆後面的其他用戶。而且,AOL和其他一些服務可以在會話期間爲同一用戶提供不同的IP。你可以檢查瀏覽器信息,但這隻會防範偶然的攻擊者(安全由Ob ..)。 – SilverlightFox

+0

@SilverlightFox,我通常看到欺騙是因爲你的IP地址說謊:) – kolossus

+0

你不是在說謊的IP地址,因爲當你通過代理連接你的IP地址。 ;-) – SilverlightFox

1

在做重要事情之前,您可以要求用戶重新進行身份驗證(再次輸入密碼),例如更改其電子郵件地址。沒有針對會話劫持的防彈保護,您需要選擇以安全爲名犧牲的可用性。

+0

好抓。在我看來,(網絡應用程序)安全中沒有任何防彈保護措施。安全是一個旅程,而不是目的地 – kolossus