Cookie 会话的七项上线检查
HttpOnly 只是开始:会话撤销、CSRF、登录限流与代理后的 Secure 判断同样重要。
使用不可预测的会话令牌
浏览器只保存随机令牌,数据库只保存它的摘要。泄露数据库不会直接得到可用会话。
状态修改校验来源
SameSite=Lax 能挡住一部分跨站请求,但不能替代来源校验与 CSRF 令牌。所有写接口都应执行相同策略。
撤销必须立即生效
退出、停用账户和修改密码后删除对应会话。不要只清浏览器 Cookie,却让服务端会话继续有效。
记录必要审计
记录动作、操作者、对象和时间,不记录密码、完整令牌或 Cookie。
还没有评论。欢迎留下第一条有帮助的补充。
讨论
0 条评论