cookie小结
第1种是: 把用户对象(包含了用户ID、用户名、是否登录..)序列化成字符串再加密存入Cookie。 密钥是:客户端IP+浏览器Agent+用户标识+固定的私有密钥 当cookie被窃取后,只要任一信息不匹配,就无法解密cookie,进而也就不能登录了。 这样做的缺点是IP不能变动、频繁加密解密会加重CPU负担
第2种是: 将用户的认证信息保存在一个cookie中,具体如下: cookie名:uid。推荐进行加密,比如MD5(‘站点名称’)等。cookie值:登录名|有效时间Expires|hash值。hash值可以由”登录名+有效时间Expires+用户密码(加密后的)的前几位 +salt” (salt是保证在服务器端站点配置文件中的随机数) 这样子设计有以下几个优点: 1.即使数据库被盗了,盗用者还是无法登录到系统,因为组成cookie值的salt是保证在服务器站点配置文件中而非数据 库。 2.如果账户被盗了,用户修改密码,可以使盗用者的cookie值无效。 3.如果服务器端的数据库被盗了,通过修改salt值可以使所有用户的cookie值无效,迫使用户重新登录系统。 4.有效时间Expires可以设置为当前时间+过去时间(比如2天),这样可以保证每次登录的cookie值都不一样,防止盗用者 窥探到自己的cookie值后作为后门,长期登录。
使用道具 举报
本版积分规则 发表回复 回帖后跳转到最后一页
Archiver|手机版|小黑屋|探索掌握未知、共创美好未来
GMT+8, 2026-9-17 02:31 , Processed in 0.263469 second(s), 31 queries .
Powered by Discuz! X5.0
© 2001-2026 Discuz! Team.