Способ авторизации [кража cookies]

numer482
На сайте с 06.07.2011
Offline
44
4825

Насколько я понимаю 100% безопасного метода авторизации сделать невозможно. Т.к. любая авторизация должна иметь связь с браузером через cookies. [Можно еще прикрутить к IP, но тогда у пользователей с динам. ip будут возникать неприятные "разрывы":bl:] А cookies можно украсть. [вредоносным ПО]

Собственно интересует проблема кражи cookies. Актуальна ли она? В смысле, могут ли современные браузеры обеспечить должную защиту cookies? Тогда возникает логичный вопрос, а паролей? Ведь зачем париться с защитой сессии, если можно украсть пароль сохраненный в браузере...:o

P.S. Какой механизм авторизации используют крупные интернет проекты?

systemiv
На сайте с 05.07.2012
Offline
60
#1

Да, cookies можно вполне спокойно украсть. Но кто мешает их перезаписывать каждый определённый промежуток времени(насколько известно, это сейчас практикуют множество социальных сетей, таких как ВКонтакте и пр. крупных сайтов)

dkameleon
На сайте с 09.12.2005
Offline
386
#2
numer482:
Насколько я понимаю 100% безопасного метода авторизации сделать невозможно. Т.к. любая авторизация должна иметь связь с браузером через cookies. [Можно еще прикрутить к IP, но тогда у пользователей с динам. ip будут возникать неприятные "разрывы"] А cookies можно украсть. [вредоносным ПО]

используйте HTTP Auth

Дизайн интерьера (http://balabukha.com/)
Mik Foxi
На сайте с 02.03.2011
Offline
1217
#3

куки с привязкой к ip и версии браузера и пусть крадут куки сколько угодно. "постоянные разрывы" - это при каких таких извращенных обстоятельствах они будут?

Антибот, антиспам, веб фаервол, защита от накрутки поведенческих: https://antibot.cloud/ (8 лет на защите сайтов). Форум на замену серчу: https://foxi.biz/
dkameleon
На сайте с 09.12.2005
Offline
386
#4
numer482:
Собственно интересует проблема кражи cookies. Актуальна ли она? В смысле, могут ли современные браузеры обеспечить должную защиту cookies? Тогда возникает логичный вопрос, а паролей? Ведь зачем париться с защитой сессии, если можно украсть пароль сохраненный в браузере...

если было вторжение на компьютер, то вынесут и куки и пароли.

для защиты от яваскрипт ХСС - включите кукам ХТТП-онли опцию.

H
На сайте с 09.10.2012
Offline
11
#5

+ к вышесказанному, во многих современных браузерах (в частности, Chrome) есть встроенная защита от XSS (код просто не исполнится)

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий