作者cody880528 (Summon)
看板Web_Design
标题[问题] GAE+Python登入系统 及 XSS 问题
时间Mon Nov 24 19:13:06 2014
大家好 小弟是web dev新手
目前是用GAE
我已经大致上写出一个登入系统了
但做法是把使用者的id存在cookie里并+SECRET、hash
但这代表只要有人拿走cookie变能登入@@
请问这要怎麽解决呢
应该是跟session有关 但我不怎麽确定怎麽实作
memcache?
况且网页里还有summer note的html编辑器
稍微弄一下就被XSS了
这又要如何解决?
-----
Sent from JPTT on my Asus ASUS_T00N.
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 42.75.38.27
※ 文章网址: http://webptt.com/cn.aspx?n=bbs/Web_Design/M.1416827589.A.331.html
1F:→ mmis1000: 其实无解,顶多是设个timeout,或像google那样,距离太 11/24 20:59
2F:→ mmis1000: 就强制登出 ^^^^^^^ expires 才对 11/24 21:00
3F:→ mmis1000: 毕竟根本没有办法确认,每一次登入的都是同一个浏览器 11/24 21:01
4F:→ mmis1000: 因为除了ip外,client来的所有讯息都是可以伪造的 11/24 21:02
5F:→ alog: 很简单 1. 验证 user agent 跟 ip 11/24 21:24
6F:→ alog: 基本上你无法防堵cookie被中间人偷走或伪造 11/24 21:24
7F:→ alog: 但你可以设计一些验证方法来加强防堵 11/24 21:24
8F:→ cody880528: 所以要把ip一起hash进去就是了? 那这样用浮动ip电 11/24 21:39
9F:→ cody880528: 脑的人。「记住我」的功能是不是就废了 11/24 21:39
10F:→ mmis1000: 这就是代价阿,像巴哈姆特就是session绑ip 11/24 22:43
11F:→ mmis1000: 没有十全十美的方式阿 11/24 22:43
12F:→ mmis1000: 就连user-agent都能被js捞到,只要被xss,ip以外的所有 11/24 22:47
13F:→ mmis1000: 防堵方式都废了阿 11/24 22:47
14F:→ mmis1000: 所以唯一的办法就是不要被xss,开https,祈祷user不要 11/24 22:48
15F:→ mmis1000: 电脑中毒 11/24 22:49
17F:→ mmis1000: 是个问题 11/24 22:50
18F:→ cody880528: 我现在的写法是有人在已登入的电脑开F12 看cookie 就 11/24 22:56
19F:→ cody880528: 可以在别台电脑登 11/24 22:56
20F:→ cody880528: 你给的文件我研究研究 11/24 22:56