|
|
1
3
这几乎是标准的方法。根据用户数据库/密码文件/一些其他身份验证数据对用户进行身份验证,将身份验证状态存储在会话变量中,最后检查每次用户尝试执行需要授权的操作时是否正确设置了会话变量。 |
|
2
1
你可以研究基于角色的 Access Control Lists
|
|
|
3
1
会话ID通常作为cookie存储在客户端。如果有人偷了cookie,他们就可以劫持会话。即使您使用安全连接进行登录,稍后,不安全的请求也会通过有线发送,并且任何XSS漏洞都可以用于捕获会话cookie,而不考虑加密通信。使用
您也许可以通过HTTP解决一些问题 digest access authentication . 它是一个质询-响应认证协议,因此设计为在没有协议级加密的情况下工作。但是,它是基于MD5的,MD5有已知的弱点。考虑到挑战的生命周期,这可能不是一个问题。Digest auth易受中间人攻击。 |