
Новые сообщения [новые:0]
Дайджест
Горячие темы
Избранное [новые:0]
Форумы
Пользователи
Статистика
Статистика нагрузки
Мод. лог
Поиск
|
|
01.12.2014, 07:56
|
|||
|---|---|---|---|
Защита cookies от атак мошенников |
|||
|
#18+
Какие существуют атаки с использованием кукис, и как их предотвратить? Имеется в виду работа с кукис моего домена. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
01.12.2014, 09:03
|
|||
|---|---|---|---|
Защита cookies от атак мошенников |
|||
|
#18+
Концептуальный принцип всех атак на куки — извлечь из них информацию и использовать в несанкционированных целях. Концептуальная защита — не передавать в них информацию, которую можно так использовать. Если решить задачу на концептуальном уровне, то техническая сторона отпадает сама собой. Я в куках не передаю ничего, кроме идентификатора сессии, его можно спереть, но использовать только из-под того же адреса, которому выдан. Для параноиков можно придумать схему с симметричными ключами, которые отдаются сервером единственный раз за сессию в режиме https, что значительно снижает шанс перехвата, а далее в куках передавать что-то ими зашифрованное, типа подписи. Ну или использовать https всегда. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|

start [/forum/topic.php?fid=22&mobile=1&tid=1446481]: |
0ms |
get settings: |
6ms |
get forum list: |
15ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
54ms |
get topic data: |
8ms |
get forum data: |
2ms |
get page messages: |
28ms |
get tp. blocked users: |
1ms |
| others: | 214ms |
| total: | 334ms |

| 0 / 0 |
