Профилактика угона сессии в ЗК - PullRequest
3 голосов
/ 22 декабря 2010

Я чрезвычайно новичок в сцене веб-разработки, но мне было интересно: кто-нибудь знает, какие механизмы использует платформа ZK для предотвращения перехвата сессии?

1 Ответ

4 голосов
/ 23 декабря 2010

Если вы используете ZK и ZK Spring Security, это прозрачно для вас.

Механизм прост. После входа конечного пользователя создается новый сеанс, и все атрибуты старого сеанса копируются в новый (для сохранения состояния). Тогда старый сеанс становится недействительным, и с тех пор конечный пользователь работает с новым сеансом. Поскольку старый номер сессии «плохой парень» уже аннулировал, у «плохой покупки» не было возможности захватить сессию.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...