首页 > 解决方案 > HTTP 会话安全和会话 ID

问题描述

如果典型的网络服务器通过 Session-ID(存储在 cookie 中)确定用户 - 是什么阻止我从另一个知己用户那里替换 Session-ID,这样我就可以做像经过身份验证/授权的用户这样的事情?是否有任何其他机制来确定真正的会话?

标签: web-serviceshttpsecurityhttpswebserver

解决方案


会话 ID 通常是安全生成的令牌,会在一段时间后过期。
所以是的,如果您从其他用户那里获得令牌,您可以冒充他。

实际上,猜测这个令牌甚至比猜测用户密码还要难。而且您只有很短的时间可以这样做,之后令牌就会过期。


推荐阅读