риск использования постоянного cookie для входа в систему - PullRequest
0 голосов
/ 15 апреля 2011

Я задаюсь вопросом о том, как создать защищенный от спама сайт без использования капчи, но который позволяет приложению javascript сохранять постоянный файл cookie, содержащий идентификатор входа и / или имя пользователя, поэтому пользователю не всегда приходитсяlogin.

Я вижу, что на многих сайтах есть какая-то техника "запомнить меня", и я не хочу, чтобы роботы могли отправлять сообщения, как если бы они были каким-то пользователем.

Яиспользуя Tomcat и javascript / ajax.

Энди

1 Ответ

1 голос
/ 15 апреля 2011

Роботам потребуется действительная учетная запись, чтобы иметь возможность злоупотреблять формой входа.И в этом случае совершенно неважно, есть ли у вас кнопка «запомнить меня» или нет.Это просто для удобства пользователей, поэтому им не нужно входить в систему, когда истекает срок их сеанса (cookie).

Таким образом, нет абсолютно никаких последствий для безопасности, если вы добавляете (правильно закодированный, то есть не сохраняете незашифрованный пароль впеченье или что-то подобное) функция "запомнить меня".

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...