|
|
1
5
你所说的问题不是绝对意义上可以解决的。没有一台服务器是100%安全的,每一次“中间人”攻击都可以更进一步。
在挫败“中间人”攻击方面,uber的做法是使用 one time pad ,脱机预共享。这就是安全机构所做的-所有其他选项都会使应用程序或多或少地依赖于服务器和用户代理之间的设备。所以你需要决定你的容忍度。 一种相当安全的身份验证方法是 zero knowledge proof . 它只要求应用程序知道用户的公钥。没有密码,没有秘密。关键是,当用户想要登录时,应用程序应该用该用户的公钥加密的随机消息来响应。如果另一方发回正确的随机消息,则表示拥有匹配的私钥。因此,用户已通过身份验证。为了防止窃听,在发回答案之前,让useragent用应用程序的公钥加密正确的答案。然而,为所有这些实现必要的功能和一个像样的GUI将不是一个简单的任务。 |
|
2
2
对于idea 1,您说即使是普通用户也可以访问会话文件,这可能是真的,但是您可以始终设置会话保存数据的位置,并使数据只能由您的域用户/组访问(假设您为每个域创建了一个新帐户)。这将确保有人必须在您的代码中拦截一个漏洞才能访问该数据。因此,它最终将归结为您编写代码(或您使用的代码)的安全性。 |
|
|
Erik · PHP:确定会话过期时间 2 年前 |
|
|
xms · PHP HTTPOnly Cookie及其对会话的影响 2 年前 |
|
|
Tunahan Keklik · 如果用户仍在网站上时会话过期怎么办 2 年前 |
|
|
J.H · Nestjs服务器在Vercel部署一段时间后自动重新加载 2 年前 |
|
|
Michael Ding · Rails上的默认会话到期问题 2 年前 |
|
|
Patrick Visi · Zitadel日常创建服务用户 2 年前 |
|
|
newbie_php · php会话值丢失 2 年前 |