当前位置:WooYun(白帽子技术社区) >> xss >> 当cookie被x 之后如何保证帐号安全?
-
-
唯一不可伪造的只有IP地址。
参考 http://wdot.cc/Defense/92.html
或者判断常登陆的所在地,比如说xx市,减少被x的几率。 -
-
-
-
6# VIP (Fatal error: Call to undefined function getwb() in /data1/www/htdocs/106/wzone/1/index.php on line 10|@齐迹@小胖子@z7y@nauscript|昨晚做梦梦见了一个ecshop注射0day,醒来后忘记在哪了。|预留广告位)
| 2013-03-22 12:17
用网卡MAC生成唯一的机器码怎么样?http://blog.163.com/mengqing_dao/blog/static/1335205132012122378633/
-
-
-
-
-
-
一看楼主就没实践过,什么“用户体验不好”,这种问题压根不会存在!
谁叫你永久记录了……
记录【本次登录】信息即可……
最简单的:
session("ceo") = ip
或
session("ceo") = ip + user_agent
或更复杂的……
由于记录的是本次登录信息,所以对用户来说,完全无影响……
但对攻击者来说,蛋裂……
什么ip变更、浏览器升级,完全不存在这些问题,除非你登陆中换ip、浏览器,这占极少数……
但仍然无法防御js模拟操作(不使用cookie)…… -
-
-
-
-
-
-
如果是前端 多次确认+第三方确认(PS:参考下Google两步登陆)
关键操作“需要密码” -
添加新回复
登录 后才能参与评论.

(十根阳具有长短!!)