2009-07-29 39 views
1

如果一個站點使用根據best practices defined here設置的永久登錄功能,那麼在帳戶創建步驟中將永久登錄Cookie放置正確有沒有任何潛在的安全問題? (立即在服務器上驗證新的帳戶數據。)該網站不要求用戶通過電子郵件鏈接驗證新帳戶。您是否可以在創建帳戶步驟安全地提供永久登錄權限?

+0

你是什麼意思「在創建帳戶的步驟中刪除永久登錄cookie」? – Draemon 2009-07-29 17:03:34

回答

1

如果這符合您的需求,那麼就沒有技術上的理由來阻止您放棄持久性cookie。有一個假設,你想這樣做,以保持用戶之間的瀏覽器重新啓動等登錄。

只要做到這一點謹慎,在t'internet整個帳戶激活沒有某種驗證/確認打開利用 - 只要你權衡了這些風險,那麼我就沒有問題了。

1

我不明白爲什麼不 - 用戶只需輸入自己的密碼,畢竟,你不能再次要求它得到什麼。

1

只要他們註冊後給他們的cookie是新的,那就好了。我懷疑這很罕見,因爲大多數地方都會進行電子郵件驗證。

相關問題