作者cody880528 (Summon)
看板Web_Design
標題[問題] GAE+Python登入系統 及 XSS 問題
時間Mon Nov 24 19:13:06 2014
大家好 小弟是web dev新手
目前是用GAE
我已經大致上寫出一個登入系統了
但做法是把使用者的id存在cookie裡並+SECRET、hash
但這代表只要有人拿走cookie變能登入@@
請問這要怎麼解決呢
應該是跟session有關 但我不怎麼確定怎麼實作
memcache?
況且網頁裡還有summer note的html編輯器
稍微弄一下就被XSS了
這又要如何解決?
-----
Sent from JPTT on my Asus ASUS_T00N.
--
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 42.75.38.27
※ 文章網址: http://webptt.com/m.aspx?n=bbs/Web_Design/M.1416827589.A.331.html
1F:→ mmis1000: 其實無解,頂多是設個timeout,或像google那樣,距離太 11/24 20:59
2F:→ mmis1000: 就強制登出 ^^^^^^^ expires 才對 11/24 21:00
3F:→ mmis1000: 畢竟根本沒有辦法確認,每一次登入的都是同一個瀏覽器 11/24 21:01
4F:→ mmis1000: 因為除了ip外,client來的所有訊息都是可以偽造的 11/24 21:02
5F:→ alog: 很簡單 1. 驗證 user agent 跟 ip 11/24 21:24
6F:→ alog: 基本上你無法防堵cookie被中間人偷走或偽造 11/24 21:24
7F:→ alog: 但你可以設計一些驗證方法來加強防堵 11/24 21:24
8F:→ cody880528: 所以要把ip一起hash進去就是了? 那這樣用浮動ip電 11/24 21:39
9F:→ cody880528: 腦的人。「記住我」的功能是不是就廢了 11/24 21:39
10F:→ mmis1000: 這就是代價阿,像巴哈姆特就是session綁ip 11/24 22:43
11F:→ mmis1000: 沒有十全十美的方式阿 11/24 22:43
12F:→ mmis1000: 就連user-agent都能被js撈到,只要被xss,ip以外的所有 11/24 22:47
13F:→ mmis1000: 防堵方式都廢了阿 11/24 22:47
14F:→ mmis1000: 所以唯一的辦法就是不要被xss,開https,祈禱user不要 11/24 22:48
15F:→ mmis1000: 電腦中毒 11/24 22:49
17F:→ mmis1000: 是個問題 11/24 22:50
18F:→ cody880528: 我現在的寫法是有人在已登入的電腦開F12 看cookie 就 11/24 22:56
19F:→ cody880528: 可以在別台電腦登 11/24 22:56
20F:→ cody880528: 你給的文件我研究研究 11/24 22:56