他のユーザーが信頼できるサイトに植え付けたjavascript関数を使用して、セッションIDCookieを簡単に盗むことができます。この種の攻撃に対して考えられる対策は何ですか?
ほとんどすべてのサイトがjsを使用しているため、クライアント側ですべてのjavascriptスクリプトを拒否することはおそらく困難です。サーバー側で考えられる対策は何ですか?有効なセッションIDが別のホストから使用されるのを防ぐために、セッションID値にクライアントIPアドレスのハッシュを含めることは可能ですか?このアプローチは理にかなっていますか?
貴重な回答で言及されているリソースの1つで、リクエストごとにセッションIDが変更されるソリューションが提案されています。そのような機能は、アプリサーバー/フレームワークですでにサポートされていますか?特にDjango/pythonはどうですか?