我在ASP.NET Core中使用Cookie中間件獲取會話cookie。會話cookie數據由框架使用Data Protection API進行加密。ASP.NET Core中的Data Protection API是否可防止重放攻擊?
只是想詳細瞭解什麼程度的保護水平。這是我目前的假設:
的cookie數據不能在運輸過程中或休息時瀏覽器中查看,並防篡改
的cookie數據可如果嗅探通過HTTP重播
如果發行,並通過HTTPS
如果這些假設都是錯誤的或者需要更多的只派出
的cookie數據不能被重播細節,那麼我會很感激答案。
注意:TLS令牌綁定已在Cookie中間件中實現,但官方服務器(即WebListener和Kestrel,即使在IIS後面)也不支持此功能。您可以在此處查看進度:https://github.com/aspnet/WebListener/issues/231 https://github.com/aspnet/KestrelHttpServer/issues/736 https://github.com/aspnet/AspNetCoreModule/issues/24 – Pinpoint
感謝TLS令牌綁定信息,我會密切注意這一點。 – Sam