次のロジックに従う認証の主な欠陥は何ですか。
ユーザーがログインし、[ a.example.com
b.example.com にログイン] をクリックします。このリンクはランダムな文字列を生成し、データベースに保存しb.example.com
ます。次に、その文字列のデータベースをチェックするものにリダイレクトしb.example.com/remotelogin.php?token=therandomstring
、ユーザーをログインさせます。
セキュリティのために必要であると私が考えることができる唯一の問題は、トークンが有効になるための時間制限です。これは 30 秒程度になる可能性があります。