在我开始之前,所有的信息都会经过HTTPS。
所以,我的网站基本上是一个论坛,与认证部分完成和工作。这个论坛有一个实时聊天应用程序,可以从Node.js服务器发送和接收信息。我希望人们只有在登录时才能发送信息,并且只能从他们的帐户发送信息。
所以我打算这样做:
这是否一个好的安全方案,如果不是,为什么和如何改进它?谢谢
发布于 2014-08-22 15:50:20
您应该确保会话令牌是随机的,并且至少有128位。除此之外,您只需发送一个会话令牌和一个用户id。公平地说,应该只需要您的会话令牌来标识用户,因为它是唯一的。还请确保在用户注销后销毁会话令牌。除此之外,它似乎类似于任何其他登录方案。
https://security.stackexchange.com/questions/65959
复制相似问题