---
title: "Session cookies kryptering?"
type: "forum-thread"
url: "https://www.webforum.nu/amne/asp/116249-session-cookies-kryptering"
topic: "ASP"
topic_url: "https://www.webforum.nu/amne/asp"
author: "daPhil"
published: "2004-11-19T13:47:56.000Z"
updated: "2004-11-19T14:34:05.000Z"
replies: 8
views: 385
page: 1
pages: 1
language: "sv-SE"
site: "webForum — webforum.nu"
rights: "Upphovsrätten till varje inlägg tillhör dess författare."
attribution: "Citera som: webForum, https://www.webforum.nu/amne/asp/116249-session-cookies-kryptering"
---

# Session cookies kryptering?

## #1 — daPhil, 2004-11-19T13:47Z

Är innehållet i en sessioncookie krypterad på något sätt? Kan man lagra känslig information i en session?

Permalänk: https://www.webforum.nu/p/116249

## #2 — lilja, 2004-11-19T13:54Z

En session-cookie är unik för varje användare och lagras enbart i cacheminnet på användarens dator. Så fort han/hon stänger webbläsaren försvinner sessions-cookies...

jag använder i alla fall sessions-cookies för att lagra information om mina användare är inloggade eller ej plus diverse annan information som laddas OM inloggningen var korrekt. Inloggningen på min sida är extremt säker...

Men jag tänker ändå inte uppge adressen till sidan ;)

Permalänk: https://www.webforum.nu/p/1489673

## #3 — daPhil, 2004-11-19T14:00Z

Det jag egentligen undrar är om man kan sniffa innehållet i en sessioncookie. Står det i klartext vad den innhåller?

Permalänk: https://www.webforum.nu/p/1489676

## #4 — OveRRidE, 2004-11-19T14:03Z

Frågan är väl varför du vill lagra sådan information i session överhuvudtaget? Vilken typ av data är det?

Permalänk: https://www.webforum.nu/p/1489680

## #5 — greyhound, 2004-11-19T14:05Z

Alla data i sessionen ligger väl endå på servern så datan sparas inte hos klienten bara en cookie med ett sessionsid.

Permalänk: https://www.webforum.nu/p/1489682

## #6 — daPhil, 2004-11-19T14:12Z

Sessionen innehåller användarens hemmapp som heter likadant som lösenordet och jag kan därför inte visa den som en querystring.

```
Server.Mappath("kundsidor/kontaktkartor/"&Session("kundmapp"))
```

Är det farligt?

Permalänk: https://www.webforum.nu/p/1489684

## #7 — OveRRidE, 2004-11-19T14:15Z

Ursäkta mig, men jag måste säga att jag anser det otroligt korkat att ha användarens lösenord som namn på den sammes hemkatalog. Vad händer om han/hon byter lösenord? Döper du om mappen då också? Jag ser felmeddelanden som hopar sig. 

Det finns väl ingen som helst logisk anledning till denna typ av namngivning i din struktur?

Permalänk: https://www.webforum.nu/p/1489686

## #8 — daPhil, 2004-11-19T14:17Z

Jo, faktiskt i just det här fallet finns det det av en massa anledningar. Hur som helst. Är det en farlig hantering av data?

Permalänk: https://www.webforum.nu/p/1489687

## #9 — Brimba, 2004-11-19T14:34Z

> **daPhil skrev:**
>
> Jo, faktiskt i just det här fallet finns det det av en massa anledningar. Hur som helst. Är det en farlig hantering av data?

Ja. 

Du skall inte under några som helst omständigheter exponera dina användares lösenord. De skall försvaras lika säkert som du vill att ditt egna lösenord förvaras. Inte vill du väl att alla skall kunna läsa ditt lösenord? Då finns det inten mening med att ha lösenord. Lösenorden skall lagras - gärna hashat - men minst krypterat. Om du hashar får du gärna tillsätta användarsalt och systemsalt, även utföra iterationer på hashen - enligt PKCS #5.

Så som OveRRidE säger. Bygg om ditt system så att katalogsystemet inte avslöjar dina användares lösenord.

Din fråga om sessioncookie är redan besvarad tycker jag. Det lagras inte krypterat såvida du inte krypterar det själv innan du lägger in det. Sedan finns det ingen anledning att lagra känslig information i en session.

Permalänk: https://www.webforum.nu/p/1489695

---

Tråden på webben: https://www.webforum.nu/amne/asp/116249-session-cookies-kryptering
