基本上,我想要的是使用替代登錄cookie,因爲他們技術上可以可以猜到(有辦法來解決這個問題,但爲什麼不完全消除威脅) ?可選的基於URL的授權,以避免登錄cookies
我在想什麼的是以下內容的URL,例如/登錄/電子郵件在公用電腦上有一個大系統不使用警告說,將允許用戶自動登錄不是一個cookie,而是通過@ example.com/myPassword。
我想問的是,我應該打擾創建一個這樣的系統還是會造成更多的安全漏洞?一方面,基於cookie的一個可以只要再次請求密碼,例如,如果IP或用戶代理不匹配,另一方面,我可以通過不必存儲相當多的數據庫空間cookie名稱。
我還要指出*這也是*技術上可以猜到的。 – jedwards
等待等待。你不想使用cookies,因爲他們可以被猜出,所以你會去在URL中存儲登錄名和密碼*。我不知道該說些什麼。這就像爲每位乘客提供一把槍來改善航空安全。 – JJJ
好吧,如果你不喜歡cookies,請不要使用cookies。將您的會話令牌添加到任何地方的網址,然後就完成了。 – Yoshi