我们有一个用经典ASP编写的产品。我们正在通过相同的安全认证。我们无法通过下面提到的标准之一。
会话令牌长度和熵如下
问题: 会话ID的长度为24个字符,会话标识符本质上不是随机的;它们是可预测的。
建议: 会话ID应该更长(至少50个字符)并且本质上是随机的。
有人对此有任何建议吗?
答案 0 :(得分:0)
不要将Session用于与安全相关的任何事情;使用数据库实现自己的类会话机制。为此,您必须遵循以下步骤:
这应该至少给你一个良好的开端。当然另一种方法是切换到ASP.NET,但猜测它已经超出了你的想法。 :)