webForumDet fria alternativet

Session cookies kryptering?

8 svar · 374 visningar · startad av daPhil

daPhilMedlem sedan apr. 2001151 inlägg
#1

Är innehållet i en sessioncookie krypterad på något sätt? Kan man lagra känslig information i en session?

liljaMedlem sedan juli 20041 183 inlägg
#2

En session-cookie är unik för varje användare och lagras enbart i cacheminnet på användarens dator. Så fort han/hon stänger webbläsaren försvinner sessions-cookies...

jag använder i alla fall sessions-cookies för att lagra information om mina användare är inloggade eller ej plus diverse annan information som laddas OM inloggningen var korrekt. Inloggningen på min sida är extremt säker...

Men jag tänker ändå inte uppge adressen till sidan ;)

daPhilMedlem sedan apr. 2001151 inlägg
#3

Det jag egentligen undrar är om man kan sniffa innehållet i en sessioncookie. Står det i klartext vad den innhåller?

OveRRidEMedlem sedan feb. 200112 078 inlägg
#4

Frågan är väl varför du vill lagra sådan information i session överhuvudtaget? Vilken typ av data är det?

greyhoundMedlem sedan maj 20031 472 inlägg
#5

Alla data i sessionen ligger väl endå på servern så datan sparas inte hos klienten bara en cookie med ett sessionsid.

daPhilMedlem sedan apr. 2001151 inlägg
#6

Sessionen innehåller användarens hemmapp som heter likadant som lösenordet och jag kan därför inte visa den som en querystring.

Server.Mappath("kundsidor/kontaktkartor/"&Session("kundmapp"))

Är det farligt?

OveRRidEMedlem sedan feb. 200112 078 inlägg
#7

Ursäkta mig, men jag måste säga att jag anser det otroligt korkat att ha användarens lösenord som namn på den sammes hemkatalog. Vad händer om han/hon byter lösenord? Döper du om mappen då också? Jag ser felmeddelanden som hopar sig.

Det finns väl ingen som helst logisk anledning till denna typ av namngivning i din struktur?

daPhilMedlem sedan apr. 2001151 inlägg
#8

Jo, faktiskt i just det här fallet finns det det av en massa anledningar. Hur som helst. Är det en farlig hantering av data?

BrimbaMedlem sedan dec. 19995 875 inlägg
#9

daPhil skrev:

Jo, faktiskt i just det här fallet finns det det av en massa anledningar. Hur som helst. Är det en farlig hantering av data?

Ja.

Du skall inte under några som helst omständigheter exponera dina användares lösenord. De skall försvaras lika säkert som du vill att ditt egna lösenord förvaras. Inte vill du väl att alla skall kunna läsa ditt lösenord? Då finns det inten mening med att ha lösenord. Lösenorden skall lagras - gärna hashat - men minst krypterat. Om du hashar får du gärna tillsätta användarsalt och systemsalt, även utföra iterationer på hashen - enligt PKCS #5.

Så som OveRRidE säger. Bygg om ditt system så att katalogsystemet inte avslöjar dina användares lösenord.

Din fråga om sessioncookie är redan besvarad tycker jag. Det lagras inte krypterat såvida du inte krypterar det själv innan du lägger in det. Sedan finns det ingen anledning att lagra känslig information i en session.

130 ms totalt · 3 externa anrop · v20260731065814-full.30151723
0 ms — hämta forumlista (cache)
0 ms — hämta statistik (cache)
128 ms — hämta tråd, inlägg och bilagor (db)