Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Java [игнор отключен] [закрыт для гостей] / Сессии и безопасность. / 3 сообщений из 3, страница 1 из 1
20.02.2013, 10:30:57
    #38158494
Nixic
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Сессии и безопасность.
Не глубоки мои знания относительно сессий пользователей, поэтому спрошу :)
Использую Vaadin, есть в нем работа с сессиями.
После успешной авторизации, в сессию добавляется атрибут ("validUser", true)
Ну и периодически этот параметр проверяется на наличие, при отсутствии идет редирект на страницу авторизации.
Вопрос: безопасно ли такое решение? возможно ли подделать вот такой открытый, можно сказать, параметр сессии?
И если предыдущее возможно, то возможно ли при использовании ssl шифрования?
Спасибо.
...
Рейтинг: 0 / 0
20.02.2013, 11:39:02
    #38158635
Blazkowicz
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Сессии и безопасность.
Атрибуты сессии не доступны с клиента. Это сугубо серверные данные. Главное чтобы у вас не было метода, который все параметры запроса в сессию складывает.
...
Рейтинг: 0 / 0
20.02.2013, 12:59:25
    #38158813
Petro123
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Сессии и безопасность.
Nixic,
когда ломают, то подменяют куки. Т.е. если вы зашли в банк-он-лайн, то перехватив вашу куку он получает ваши права. Поэтому больше внимания на них.
...
Рейтинг: 0 / 0
Форумы / Java [игнор отключен] [закрыт для гостей] / Сессии и безопасность. / 3 сообщений из 3, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]