私がセッションについて読んで知っていることは、セッション ID のハイジャックなどのすべてに対して、それらが実際には信頼できないということです。そこで、自分のプロジェクトではセッションを使用しないことに決めました。通常の Cookie を使用して、最善を尽くすことを望みます。
つまり、基本的に私がセットアップしたのはセッションのようなものですが、うまくいけばクラックするのは難しくなります. 残念ながら、私はそれをクラックするのが難しいように構築することができないようです. したがって、基本的には、これは Cookie とセッションのどちらを選択するかというよりも、セキュリティの問題であると思いますが、ストレート テキストでこれを見つけることはできないようです。
セッション Cookie で何をハッシュし、どのようにハッシュする必要がありますか? ハッシュアルゴリズムが衝突する可能性があることを読んだことがありますが、攻撃者が実際にクッキーに含まれているものと衝突する文字列を作成できるのはほんの数秒です。私が尋ねようとしているのは、この情報を Cookie に保存する適切な方法と、実際にどの情報をそこに保存する必要があるかということです。
基本的にhttpOnly
、攻撃者がクッキーを手に入れることができるはずがないことはわかっていますが、このプロジェクトでは使用しない可能性があり、おそらく使用しないと思われるSSL
ため、古いタップ方法が利用可能です。ここに棒と石で超高層ビルを建てようとしていることは知っていますが、それでも尋ねる価値はあります。