Điều tra các phiên liên tục bản thân tôi Tôi thấy rằng nó đơn giản là không đáng để mạo hiểm bảo mật. Sử dụng nó nếu bạn hoàn toàn phải làm, nhưng bạn nên xem xét một phiên như vậy chỉ được xác thực yếu và buộc đăng nhập mới cho bất kỳ thứ gì có thể có giá trị đối với kẻ tấn công.
Lý do tất nhiên là các cookie của bạn chứa phiên liên tục của bạn rất dễ bị đánh cắp.
4 cách để đánh cắp cookie của bạn (từ nhận xét của Jens Roland trên trang@splattne
dựa trên câu trả lời của anh ấy):
- Bằng cách chặn nó trên một dòng không an toàn (đánh hơi gói / chiếm quyền điều khiển phiên)
- Bằng cách truy cập trực tiếp vào trình duyệt của người dùng (thông qua phần mềm độc hại hoặc quyền truy cập vật lý vào hộp)
- Bằng cách đọc nó từ cơ sở dữ liệu máy chủ (có thể là SQL Injection, nhưng có thể là bất cứ điều gì)
- Bằng cách hack XSS (hoặc khai thác phía máy khách tương tự)