水木社区手机版
首页
|版面-Web开发(WebDev)|
新版wap站已上线
返回
1/1
|
转到
主题:session没有什么安全啊
4楼
|
oldwatch
|
2014-07-02 15:29:46
|
展开
客户端被劫持的话还能怎样
所以安全系统的设计准则之一就是
永远不要相信自己不可控的客户端
【 在 wuhaochi (oo) 的大作中提到: 】
: 我从cookie里取到csrftoken,就可以访问ajax api啊。
: 认证信息不就是全凭一个sessionid吗,这不也是在cookie里?
: 恶意程序除了看不到内容,其它操作都可以拿到权限啊。
: ...................
--
FROM 116.226.157.*
1/1
|
转到
选择讨论区
首页
|
分区
|
热推
BYR-Team
©
2010.
KBS Dev-Team
©
2011
登录完整版