职业IT人-IT人生活圈

 找回密码
 成为会员
搜索
查看: 429|回复: 1

如何防止COOKIE诈骗?

[复制链接]
北大青鸟 发表于 2011-9-13 12:45 | 显示全部楼层 |阅读模式
如何防止COOKIE诈骗?
能文能武 发表于 2011-9-13 12:45 | 显示全部楼层
该办法适用于用cookie记录用户级别且系统源代码是开放的系统中 比如loveyuki的blog 该系统用户分为Member、Admin、SupAdmin三个级别,并以cookie的形式记录在客户端中 由于该系统是开放源代码,所以用户很容易知道该系统的权限设置方法,存在着通过修改客户端的cookie值来达到更改用户级别的危险。
当然,loveyuki已经在blog中做了相应的防范措施
我这里是想谈另一种解决办法
就是给每一种权限取个别名,在将权限写入cookie时,写入的是权限的别名
在读取coolie时,再将别名转换成权限原名
这样,对系统来说,仍然是使用Member、Admin、SupAdmin进行级别判断、操作
而对客户端来说,只能知道自己的级别别名,无法知道其他级别的别名是什么
这样也就无法通过修改cookie来进行欺骗
您需要登录后才可以回帖 登录 | 成为会员

本版积分规则

QQ|手机版|小黑屋|网站帮助|职业IT人-IT人生活圈 ( 粤ICP备12053935号-1 )|网站地图
本站文章版权归原发布者及原出处所有。内容为作者个人观点,并不代表本站赞同其观点和对其真实性负责,本站只提供参考并不构成任何投资及应用建议。本站是信息平台,网站上部分文章为转载,并不用于任何商业目的,我们已经尽可能的对作者和来源进行了通告,但是能力有限或疏忽造成漏登,请及时联系我们,我们将根据著作权人的要求立即更正或者删除有关内容。

GMT+8, 2024-5-2 20:44 , Processed in 0.134107 second(s), 24 queries , Gzip On.

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

快速回复 返回顶部 返回列表