2016-02-28 55 views
3

在我的Yii2應用程序中,我使用cookie來存儲用戶推薦代碼。用戶知道他們的推介代碼是什麼,我想知道是否有可能派生用於散列字符串的cookie驗證密鑰。另外,如果cookie驗證密鑰是已知的,那麼潛在的問題會是什麼?如果已知值,可以獲取Yii2 Cookie驗證密鑰

這裏是鏈接到Yii2引導部分上的cookie,如果它有助於使更多的上下文:http://www.yiiframework.com/doc-2.0/guide-runtime-sessions-cookies.html#cookies

回答

3

默認情況下Yii2使用SHA-256散列這些字符串。這是相當糊塗irreversible。所以這不是安全漏洞。

如果有人有你的cookie驗證密鑰,他們可以僞造一個cookie。這是真正的威脅,所以請保持您的Cookie驗證密鑰安全。