Go Session4:Session劫持防范

cookieonly

設(shè)置SessionID的值只允許cookie設(shè)置肾胯,而不是通過(guò)URL重置方法設(shè)置,同時(shí)設(shè)置cookie的httponly為true。

屬性httponly是設(shè)置是否可通過(guò)客戶端腳本訪問(wèn)這個(gè)設(shè)置的cookie,可以防止這個(gè)cookie被XSS讀取從而引起session劫持,cookie設(shè)置不會(huì)像URL重置方式那么容易獲取SessionID抱究。

token

在每個(gè)請(qǐng)求加上一個(gè)隱藏的token,然后每次驗(yàn)證這個(gè)token带斑,從而保證用戶的請(qǐng)求都是唯一的鼓寺。

間隔生產(chǎn)新的SID

給session額外設(shè)置一個(gè)創(chuàng)建時(shí)間的值勋拟,一旦過(guò)了一定的時(shí)間,我們銷毀這個(gè)sessionID妈候,重新生成新的session敢靡,這樣可以一定程度上防止session劫持的問(wèn)題。

createtime := sess.Get("createtime")

if createtime == nil {

? ? sess.Set("createtime", time.Now().Unix())

} else if (createtime.(int64) + 60) < (time.Now().Unix()) { ? ?// 設(shè)置60s過(guò)期

? ? globalSessions.SessionDestroy(w, r)

? ? sess = globalSessions.SessionStart(w, r)

}

1)session啟動(dòng)后苦银,設(shè)置一個(gè)值記錄生成sessionID的時(shí)間啸胧;

2)通過(guò)判斷每次請(qǐng)求是否過(guò)期(60s)定期生成新的sessionID,這樣使得獲取有效sessionID的幾率大大降低幔虏;

總結(jié)

上面的幾種方式纺念,可以在實(shí)踐中消除session劫持的風(fēng)險(xiǎn):

1) 由于sessionID頻繁改變,使攻擊者難有機(jī)會(huì)獲取有效的sessionID想括;

2)因?yàn)閟essionID只能在cookie中傳遞陷谱,然后設(shè)置了httponly,所以基于URL攻擊的可能性為零主胧,同時(shí)被XSS獲取sessionID也不可能叭首。

3)由于我們還設(shè)置了MaxAge=0习勤,這樣就相當(dāng)于session cookie不會(huì)留在瀏覽器的歷史記錄里面踪栋。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市图毕,隨后出現(xiàn)的幾起案子夷都,更是在濱河造成了極大的恐慌,老刑警劉巖予颤,帶你破解...
    沈念sama閱讀 210,978評(píng)論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件囤官,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡蛤虐,警方通過(guò)查閱死者的電腦和手機(jī)党饮,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 89,954評(píng)論 2 384
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)驳庭,“玉大人刑顺,你說(shuō)我怎么就攤上這事∷浅#” “怎么了蹲堂?”我有些...
    開(kāi)封第一講書人閱讀 156,623評(píng)論 0 345
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)贝淤。 經(jīng)常有香客問(wèn)我柒竞,道長(zhǎng),這世上最難降的妖魔是什么播聪? 我笑而不...
    開(kāi)封第一講書人閱讀 56,324評(píng)論 1 282
  • 正文 為了忘掉前任朽基,我火速辦了婚禮布隔,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘稼虎。我一直安慰自己执泰,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,390評(píng)論 5 384
  • 文/花漫 我一把揭開(kāi)白布渡蜻。 她就那樣靜靜地躺著术吝,像睡著了一般。 火紅的嫁衣襯著肌膚如雪茸苇。 梳的紋絲不亂的頭發(fā)上排苍,一...
    開(kāi)封第一講書人閱讀 49,741評(píng)論 1 289
  • 那天,我揣著相機(jī)與錄音学密,去河邊找鬼淘衙。 笑死,一個(gè)胖子當(dāng)著我的面吹牛腻暮,可吹牛的內(nèi)容都是我干的彤守。 我是一名探鬼主播,決...
    沈念sama閱讀 38,892評(píng)論 3 405
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼哭靖,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼具垫!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起试幽,我...
    開(kāi)封第一講書人閱讀 37,655評(píng)論 0 266
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤筝蚕,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后铺坞,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體起宽,經(jīng)...
    沈念sama閱讀 44,104評(píng)論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,451評(píng)論 2 325
  • 正文 我和宋清朗相戀三年济榨,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了坯沪。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 38,569評(píng)論 1 340
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡擒滑,死狀恐怖腐晾,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情橘忱,我是刑警寧澤赴魁,帶...
    沈念sama閱讀 34,254評(píng)論 4 328
  • 正文 年R本政府宣布,位于F島的核電站钝诚,受9級(jí)特大地震影響颖御,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,834評(píng)論 3 312
  • 文/蒙蒙 一潘拱、第九天 我趴在偏房一處隱蔽的房頂上張望疹鳄。 院中可真熱鬧,春花似錦芦岂、人聲如沸瘪弓。這莊子的主人今日做“春日...
    開(kāi)封第一講書人閱讀 30,725評(píng)論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)腺怯。三九已至,卻和暖如春川无,著一層夾襖步出監(jiān)牢的瞬間呛占,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書人閱讀 31,950評(píng)論 1 264
  • 我被黑心中介騙來(lái)泰國(guó)打工懦趋, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留晾虑,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 46,260評(píng)論 2 360
  • 正文 我出身青樓仅叫,卻偏偏與公主長(zhǎng)得像帜篇,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子诫咱,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,446評(píng)論 2 348

推薦閱讀更多精彩內(nèi)容

  • session是在服務(wù)器端實(shí)現(xiàn)的一種用戶和服務(wù)器之間認(rèn)證的解決方案笙隙。 session創(chuàng)建過(guò)程 session的基本...
    副班長(zhǎng)國(guó)偉閱讀 1,380評(píng)論 0 0
  • session劫持防范 1.cookieonly和token session一旦被其他人劫持就非常危險(xiǎn),劫持者可以...
    帶頭二哥閱讀 835評(píng)論 0 0
  • 會(huì)話(Session)跟蹤是Web程序中常用的技術(shù)遂跟,用來(lái)跟蹤用戶的整個(gè)會(huì)話逃沿。常用的會(huì)話跟蹤技術(shù)是Cookie與Se...
    chinariver閱讀 5,601評(píng)論 1 49
  • 目錄Cookie機(jī)制什么是CookieCookie的不可跨域名性Unicode編碼:保存中文BASE64編碼:保存...
    Tomatoro閱讀 16,930評(píng)論 7 186
  • 鄭州火車站凌晨?jī)牲c(diǎn)半,我為了等那個(gè)回程的列車熬夜到現(xiàn)在边臼。在網(wǎng)吧走完了三部電影和一個(gè)動(dòng)漫哄尔,之所以看動(dòng)漫是想念日本鄉(xiāng)村...
    是喵兒啊閱讀 797評(píng)論 0 0