Насколько безопасна простая система аутентификации сессий-куки? - PullRequest
1 голос
/ 28 декабря 2011

Является ли ответ с наибольшим количеством голосов здесь безопасным?

Насколько я могу судить, связь не зашифрована. Какие-либо другие дыры необходимо исправить для действительно безопасной системы аутентификации?

Ответы [ 2 ]

2 голосов
/ 28 декабря 2011

В Express сеансы используют файлы cookie для установления соединения между браузером и базой данных. Файл cookie шифруется с использованием секретного ключа, который вы установили в приложении. Если вы заинтересованы, это код, используемый для шифрования куки: https://github.com/senchalabs/connect/blob/master/lib/utils.js#L158-163

Если вы боитесь, что кто-то в сети может перехватить трафик, вам следует использовать HTTPS, а если вы еще более параноидальны, вы можете снова зашифровать данные на стороне клиента и расшифровать их на стороне сервера, используя Stanford Javascript Crypto Library .

0 голосов
/ 28 декабря 2011

Если вы также пытаетесь защитить от атак «человек посередине», то вам абсолютно необходимо HTTPS-соединение, подпись сертифицированного органа и предотвращение внедрения кода сторонних производителей на ваши страницы

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...