关于cookie和session的疑问

feixiang1209 2019-01-05 09:37:10
最近我研究了一下http相关的无状态的问题,有一点一直没搞明白。 登录的时候,服务端生成session,并把session相关的信息存一份cookie返回保存在浏览器,之后浏览器带着这个cookie来身份认证。
我有一点很困惑,我在cookie销毁之前拷贝到本地,然后拿着已经销毁掉的cookie,再去请求服务端,服务端的解密还是那套流程,不是也可以通过认证吗,那销毁cookie的意义是什么呢。。
...全文
428 4 打赏 收藏 转发到动态 举报
写回复
用AI写文章
4 条回复
切换为时间正序
请发表友善的回复…
发表回复
風灬雲 2019-01-22
  • 打赏
  • 举报
回复
引用 3 楼 feixiang1209 的回复:
[quote=引用 1 楼 trainee 的回复:] 是的 但正规的浏览器, 请求网页时所发送的cookie是不能自定义的,不正规和黑客除外。 他们有可能截获这个含有sid的cookie, 在别处杜撰一个合法的请求. 所以http是不安全的, 要用https 除此外, 服务端要有一些机制来提高安全, 比如 sid的时间限制, 判断请求的ip地址是否变更等等.
比如有个人在网吧上淘宝没关机,cookie被黑客拿了,https这时候也没办法了,还是服务端得提高安全性吧?[/quote] 没关机,别人直接操作了,还用你的cookie这么麻烦,服务器最多也就只能做到session里面存储ip,请求时校验访问ip和cookie的ip是否一致,这样可以让cookie只能在规定时间内的同一个IP有效;
feixiang1209 2019-01-19
  • 打赏
  • 举报
回复
引用 1 楼 trainee 的回复:
是的
但正规的浏览器, 请求网页时所发送的cookie是不能自定义的,不正规和黑客除外。
他们有可能截获这个含有sid的cookie, 在别处杜撰一个合法的请求.
所以http是不安全的, 要用https
除此外, 服务端要有一些机制来提高安全, 比如 sid的时间限制, 判断请求的ip地址是否变更等等.


比如有个人在网吧上淘宝没关机,cookie被黑客拿了,https这时候也没办法了,还是服务端得提高安全性吧?
hookee 2019-01-11
  • 打赏
  • 举报
回复
可以查一下 CSRF攻击的资料
trainee 2019-01-09
  • 打赏
  • 举报
回复
是的
但正规的浏览器, 请求网页时所发送的cookie是不能自定义的,不正规和黑客除外。
他们有可能截获这个含有sid的cookie, 在别处杜撰一个合法的请求.
所以http是不安全的, 要用https
除此外, 服务端要有一些机制来提高安全, 比如 sid的时间限制, 判断请求的ip地址是否变更等等.

39,087

社区成员

发帖
与我相关
我的任务
社区描述
HTML5是构建Web内容的一种语言描述方式。HTML5是互联网的下一代标准,是构建以及呈现互联网内容的一种语言方式.被认为是互联网的核心技术之一。
社区管理员
  • HTML5社区
加入社区
  • 近7日
  • 近30日
  • 至今
社区公告
暂无公告

试试用AI创作助手写篇文章吧