免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12下一页
最近访问板块 发新帖
查看: 3701 | 回复: 10
打印 上一主题 下一主题

[安全 cookie session]大家将对用户的信任放在哪? Session还是Cookie? [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2006-06-23 14:00 |只看该作者 |倒序浏览
大家将对用户的信任放在哪? Session还是Cookie?
看见一些例程都是通过setcookie函数来储存用户密码的,用了secure参数...安全吗?

你是怎么处理的?


SetCookie(string name, string value, int expire, string path, string domain, int secure);

[ 本帖最后由 alinker 于 2006-6-23 14:11 编辑 ]

论坛徽章:
1
技术图书徽章
日期:2013-12-05 23:25:45
2 [报告]
发表于 2006-06-23 14:02 |只看该作者
保存用户名即可,如果需要,还可以作一个密耻

论坛徽章:
0
3 [报告]
发表于 2006-06-23 14:08 |只看该作者
原帖由 HonestQiao 于 2006-6-23 14:02 发表
保存用户名即可,如果需要,还可以作一个密耻


总感觉放在客户端不安全呀,要是密码不够复杂和足够长,md5后也一样可能用md5字典里找出明文.
...
经验不足...请多指教!

论坛徽章:
0
4 [报告]
发表于 2006-06-23 14:36 |只看该作者
cookies可以欺骗的~

论坛徽章:
0
5 [报告]
发表于 2006-06-23 16:17 |只看该作者
永远不要相信用户

论坛徽章:
0
6 [报告]
发表于 2006-06-23 16:34 |只看该作者
如果保存一个用户名,那么如何得知此用户就是应该登陆的用户呢?依据是?
另外他没有输入密码的过程,如何对应数据库内的md5密码?

论坛徽章:
1
技术图书徽章
日期:2013-12-05 23:25:45
7 [报告]
发表于 2006-06-23 16:40 |只看该作者
你可以自己设计一个加密解密规则,不泄漏就可以了。

最简单的,把ASCII码取出来即可。

至于密码是否怕md5,那你md5两次如何。

论坛徽章:
0
8 [报告]
发表于 2006-06-23 22:41 |只看该作者
我也不太相信cookie能安全到哪...当然也可像小Q说的,编好算法,md5后再md5,不行再sha一遍......但一旦客户不允许cookie,就玩不转了~

但session就安全了吗???

论坛徽章:
0
9 [报告]
发表于 2006-06-24 08:47 |只看该作者
原帖由 alinker 于 2006-6-23 22:41 发表
我也不太相信cookie能安全到哪...当然也可像小Q说的,编好算法,md5后再md5,不行再sha一遍......但一旦客户不允许cookie,就玩不转了~

但session就安全了吗???

session也不安全,url方式的session就不说了
cookie方式的session还不是基于cookie?
所以要想安全,加密才是要考虑的手段。
试试SSL吧

论坛徽章:
0
10 [报告]
发表于 2006-06-26 09:13 |只看该作者
我是放在cookie里,自己做一个加密的方法!
比如,把id,乘以23,然后在这个数的头一位前再加一个10000~99999的随机数!

反正看不懂,但是自己看的明白
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP