Проблемы безопасности с Itsdangerous для управления сессиями? - PullRequest
1 голос
/ 07 ноября 2011

Содержимое подписанного cookie-файла с Itsdangerous может быть проверено, но не изменено.Есть ли какие-либо известные проблемы безопасности или соображения при использовании Itsdangerous для управления сеансами на стороне клиента?

В рассматриваемом сеансе не будут храниться пароли, но, очевидно, некоторая информация для идентификации пользователя, такая как

  • ID пользователя
  • URL-адрес аватара
  • Роли пользователя

1 Ответ

1 голос
/ 03 октября 2012

Если вы не используете тайм-аут в своей подписи, злоумышленник может просто обменять cookie-файл у другого пользователя (или администратора). Идентификаторы сеанса более непрозрачны, что означает, что злоумышленнику нужно будет попробовать каждый из них по очереди, но подписанную строку можно просто проверить на лету (скажем, открытый прокси-сервер).

...