使用http避免在站点中进行会话劫持

时间:2013-03-01 22:25:55

标签: session cookies web https session-hijacking

因为我知道在https中避免会话劫持的唯一方法,但有时我们不想使用它。所以我想到了替代它的方式。

我解释自己的方式,是可能还是好方法?

认为我们有第三方服务器(我称之为Padra),它为您提供检查会话和cookie的API,您将在您的网站视图中调用Padra jt文件(会话和Padra域名保存的cookie,你不要' t可以直接访问它,但padra使用SSL),然后你可以通过调用Padra API检查服务器端的会话和cookie值。

你怎么看待它?

2 个答案:

答案 0 :(得分:0)

我认为这不是一个特别好的权衡。

的问题:

  • 您降低了用户对您网站的信心(即使您 有一个安全的实现,它没有挂锁/绿色条/等)
  • 您的用户现在有一个额外的资产可供下载,解析,运行和 这会减慢他们的经验
  • 如果第三方Cookie为disabled,则根本不起作用
  • 你在整个过程中增加了额外的复杂性,现在也有了 您必须管理的后端的额外外部依赖

答案 1 :(得分:0)

HTTP-ONLY标头有助于防止常见的会话劫持和XSS漏洞。你可以尝试使用它,而不是经历这么多麻烦。