Domande con tag 'cookies'

5
risposte

Perché passare l'id della sessione come parametro url non sicuro?

Recentemente ho seguito una discussione, in cui una persona affermava che il passaggio dell'ID di sessione come parametro url non è sicuro e che invece dovrebbero essere utilizzati i cookie. L'altra persona ha detto il contrario e ha sostenuto c...
posta 23.04.2012 - 20:37
4
risposte

Un cookie CSRF deve essere HttpOnly?

Recentemente abbiamo ricevuto un rapporto sulla sicurezza contenente: Cookie(s) without HttpOnly flag set vulnerabilità, che apparentemente avevamo in una delle nostre applicazioni interne. La correzione applicata era semplice come im...
posta 15.12.2017 - 05:01
2
risposte

Può la pubblicità leggere i cookie del sito Web in cui si trova?

So che molti annunci possono memorizzare cookie di terze parti, ma che ne dici di leggere i cookie? In tal caso, cosa impedisce loro di leggere l'id della sessione per eseguire il dirottamento di sessione?     
posta 03.01.2018 - 00:00
4
risposte

Demistificazione dell'autenticazione Web (cookie di sessione stateless)

Attualmente sto studiando i protocolli di autenticazione utente per un sito Web che sto sviluppando. Vorrei creare un cookie di autenticazione in modo che gli utenti possano rimanere loggati tra le pagine. Ecco la mia prima battuta: cookie...
posta 11.02.2013 - 15:27
7
risposte

I cookie possono contenere virus?

Mi chiedevo se un cookie può contenere un virus (o un codice che minaccia la sicurezza). In un certo senso è simile a un download. Quindi, semplicemente visitando un sito, potrei essere danneggiato?     
posta 07.06.2016 - 00:56
7
risposte

Perché non si tratta di rubare abbastanza cookie da autenticarsi?

Ho provato ad esportare tutti i miei cookie tramite l'estensione "Modifica questo cookie" su una pagina che utilizza l'autenticazione dei cookie. Durante la disconnessione, ho provato ad inserire quei cookie sperando che sarei loggato, ma non è...
posta 29.01.2018 - 18:19
4
risposte

evitare di colpire DB per autenticare un utente su OGNI richiesta in architettura di app web senza stato?

Riepilogo Una volta che un utente si collega a un sito Web e le sue credenziali nome utente / password sono verificate e viene stabilita una sessione attiva, è possibile evitare di colpire il DB per ogni singola richiesta da quell'utente? Q...
posta 22.01.2014 - 00:30
1
risposta

Quali attacchi di cookie sono possibili tra computer in domini DNS correlati (* .example.com)?

Qui, diversi server nello stesso dominio DNS emettono cookie in una varietà di impostazioni (scope, HTTPS, Secure) e un altro host emette un cookie con lo stesso valore. Esempio Supponiamo che un utente abbia il seguente cookie impostato...
posta 05.03.2012 - 02:03
3
risposte

Come posso verificare che i miei cookie vengano inviati solo tramite https crittografato e non http?

Ho letto un post sul blog mosse GitHub a SSL, ma rimane Fireshepable che afferma che i cookie possono essere inviati in chiaro su http, anche se il sito utilizza solo https. Scrivono che un cookie deve essere contrassegnato con una "bandiera s...
posta 12.11.2010 - 00:59
1
risposta

Perché utilizzare un token di autenticazione al posto del nome utente / password per richiesta?

L'autore del link consiglia: DO NOT STORE THE PERSISTENT LOGIN COOKIE (TOKEN) IN YOUR DATABASE, ONLY A HASH OF IT! [...] use strong salted hashing (bcrypt / phpass) when storing persistent login tokens. Ho avuto l'impressione che i coo...
posta 18.07.2014 - 20:08