У меня были похожие проблемы в связи с запросом одного из наших партнеров ...
(Подробнее см .: https://stackoverflow.com/questions/1367574/rewriting-urls-using-reverse-proxy)
Как оказалось, этот "законный" процесс на самом деле использует метод взлома, называемый "средний человек". Технически он притворяется пользователем, сохраняя идентификатор куки в своем собственном контексте сеанса при работе с сервером, и сохраняет спарат для клиентского компьютера.
Итак, теоретически это можно сделать, и это угроза. На мой взгляд, использование SSL - это правильный путь, если данные каким-либо образом чувствительны.
Достаточно забавно в этой статье службы поддержки Microsoft http://support.microsoft.com/kb/910443 выражение заставляет вас верить, что оно фактически одинаково для каждого запроса ...
Cookie проверки подлинности с помощью форм - это не что иное, как контейнер для проверки подлинности с помощью форм. Билет передается как значение файла cookie проверки подлинности форм с каждым запросом и используется для проверки подлинности форм на сервере для идентификации пользователя, прошедшего проверку подлинности.
Файл cookie может быть зашифрован с использованием шифрования 3DES. Это можно включить, установив для атрибута защиты значение Проверка раздела аутентификации файла web.config. Используя этот параметр, сервер проверяет данные в файле cookie для каждой транзакции.
Это добавляет немного накладных расходов, хотя ...