Är innehållet i en sessioncookie krypterad på något sätt? Kan man lagra känslig information i en session?
Session cookies kryptering?
8 svar · 374 visningar · startad av daPhil
En session-cookie är unik för varje användare och lagras enbart i cacheminnet på användarens dator. Så fort han/hon stänger webbläsaren försvinner sessions-cookies...
jag använder i alla fall sessions-cookies för att lagra information om mina användare är inloggade eller ej plus diverse annan information som laddas OM inloggningen var korrekt. Inloggningen på min sida är extremt säker...
Men jag tänker ändå inte uppge adressen till sidan ;)
Det jag egentligen undrar är om man kan sniffa innehållet i en sessioncookie. Står det i klartext vad den innhåller?
Frågan är väl varför du vill lagra sådan information i session överhuvudtaget? Vilken typ av data är det?
Alla data i sessionen ligger väl endå på servern så datan sparas inte hos klienten bara en cookie med ett sessionsid.
Sessionen innehåller användarens hemmapp som heter likadant som lösenordet och jag kan därför inte visa den som en querystring.
Server.Mappath("kundsidor/kontaktkartor/"&Session("kundmapp"))
Är det farligt?
Ursäkta mig, men jag måste säga att jag anser det otroligt korkat att ha användarens lösenord som namn på den sammes hemkatalog. Vad händer om han/hon byter lösenord? Döper du om mappen då också? Jag ser felmeddelanden som hopar sig.
Det finns väl ingen som helst logisk anledning till denna typ av namngivning i din struktur?
Jo, faktiskt i just det här fallet finns det det av en massa anledningar. Hur som helst. Är det en farlig hantering av data?
daPhil skrev:
Jo, faktiskt i just det här fallet finns det det av en massa anledningar. Hur som helst. Är det en farlig hantering av data?
Ja.
Du skall inte under några som helst omständigheter exponera dina användares lösenord. De skall försvaras lika säkert som du vill att ditt egna lösenord förvaras. Inte vill du väl att alla skall kunna läsa ditt lösenord? Då finns det inten mening med att ha lösenord. Lösenorden skall lagras - gärna hashat - men minst krypterat. Om du hashar får du gärna tillsätta användarsalt och systemsalt, även utföra iterationer på hashen - enligt PKCS #5.
Så som OveRRidE säger. Bygg om ditt system så att katalogsystemet inte avslöjar dina användares lösenord.
Din fråga om sessioncookie är redan besvarad tycker jag. Det lagras inte krypterat såvida du inte krypterar det själv innan du lägger in det. Sedan finns det ingen anledning att lagra känslig information i en session.