身份与安全

Cookie 会话的七项上线检查

HttpOnly 只是开始:会话撤销、CSRF、登录限流与代理后的 Secure 判断同样重要。

使用不可预测的会话令牌

浏览器只保存随机令牌,数据库只保存它的摘要。泄露数据库不会直接得到可用会话。

状态修改校验来源

SameSite=Lax 能挡住一部分跨站请求,但不能替代来源校验与 CSRF 令牌。所有写接口都应执行相同策略。

撤销必须立即生效

退出、停用账户和修改密码后删除对应会话。不要只清浏览器 Cookie,却让服务端会话继续有效。

记录必要审计

记录动作、操作者、对象和时间,不记录密码、完整令牌或 Cookie。

讨论

0 条评论

友善、具体,并尊重不同经验。

还没有评论。欢迎留下第一条有帮助的补充。

发表评论

作为访客参与讨论

评论旁显示的名字。
不会公开。
支持换行,最多 4000 个字符。
完成简单计算,帮助我们拦截自动发布程序。