当前位置:首页 > 黑客服务 > 正文内容

Cookie前缀怎么让Cookie更安全

访客4年前 (2021-04-15)黑客服务1010

就像 SameSite-cookies 我现已重视 Cookie 前缀很长时刻了。经过测验我发现在最新版的 Chrome-dev 浏览器中 Cookie 前缀现已得到了支撑。那么现在是时分写一短篇博客来介绍什么是 Cookie 前缀以及 Cookie 前缀是怎么维护用户的。
修正 Cookie,而非其特点!
Cookie 前缀是 HTTP 协议一个新的机制,其扩展了 Cookie 的特征,经过简略要求具有特定前缀的 Cookie 只能在满意特定规范的景象下才干运用。
咱们改变了 Cookie 的实践称号而不是添加其他特点,这样今后服务器在接收到称号过错的 Cookie 时会直接回绝承受。
这两个前缀分别为 __Secure- 和 __Host- ,它们会被用作 Cookie 称号的前缀而非数值。举个比如,假如你的网站有一个名为 sid 的 Cookie,那么为了发挥 Cookie 前缀的优势,你应当将称号改为 __Secure-sid。
__Secure 前缀
假如 Cookie 称号带有 __Secure- 前缀,那么它必定具有 Secure 特点并且被设置为来源于一个安全的源。
__Host- 前缀
假如 Cookie 称号带有 __Host- 前缀,那么它也必定会具有 Secure 特点,而不应当具有 Domain 特点,由于 Cookie 只能作用于同源的网站,并且有必要设置 Path=/。
译者注(来自 Chrome 的解说):
__Secure-:告知浏览器需求设置 Secure 特点。
__Host-:告知浏览器一起需求设置 Path=/ 和 Secure 特点,一起不应当设置 Domain 特点。
就这么多,这些改动易于完成和运用。但这样真的能够让 Cookie 变的愈加安全吗?
愈加安全的 Cookie 前缀
Cookie 前缀旨在针对现有 Cookie 的一些问题进行改善,其方针是约束来自安全域的 Cookie 被作用在不安全的域上,反之亦然。
相同的,它也能够抵挡 Cookie 注入,由于只要 __Host- 的源能够设置 Cookie。
假如你的网站运用了 HTTPS 并依靠 Cookie 来完成认证,那么能够考虑在你的 Cookie 里添加 __Host- 特点以使网站比曾经愈加安全。
弥补:
作者在 Twitter 上收到一个问题,他觉得本文或许没有论述清楚,运用 Cookie 前缀的首要意图在于运用 Cookie 称号替代 Cookie 特点。

你能够经过拜访这个 POC 来体会下:http://sweha.xxx/k.php
c@c# curl -sI http://sweha.xxx/k.php | grep ^Set
Set-cookie: __Secure-lol=foo;Domain=sweha.xxx

在 Chrome-dev 浏览器中你会发现 Cookie 没有被设置,由于来自不安全的源。而在 Firefox 浏览器中却会被设置 Cookie:

译者弥补
JavaScript 示例:
//支撑 __Secure 前缀的浏览器会回绝以下衔接,由于短少 Secure 特点
document.cookie = '__Secure-invalid-without-secure=1';
//一切浏览器包含支撑 __Secure 前缀的浏览器都会承受以下衔接,由于设置了 Secure 特点
document.cookie = '__Secure-valid-with-secure=1; Secure';
//支撑 __Host 前缀的浏览器会回绝以下衔接,由于短少 Secure 和 Path=/ 特点
document.cookie = '__Host-invalid-without-secure-or-path=1';
//支撑 __Host 前缀的浏览器会回绝以下衔接,由于短少 Path=/ 特点,即便设置了  Secure 特点
document.cookie = '__Host-invalid-without-path=1; Secure';
//一切浏览器包含支撑 __Host 前缀的浏览器都会承受以下衔接,由于一起包含了 Secure 和 Path=/ 特点
document.cookie = '__Host-valid-with-secure-and-path=1; Secure; Path=/';
 

扫描二维码推送至手机访问。

版权声明:本文由黑客接单发布,如需转载请注明出处。

本文链接:https://therlest.com/106133.html

分享给朋友:

“Cookie前缀怎么让Cookie更安全” 的相关文章

硅料价格走势图 「今日硅价格553价格」

据了解,价格大概是在:8000元到12500元不等;电池片.三峡新材,破片上有电路图的和没有电路图的,最多达到99 点5价格,硅矿\石英的用途很广泛的,必需的电子材料,75#主流价格维持。 3303#如果12200-12400,多种有机硅下游材料出现大涨,市场现货充足。10月30日国内金属粉末现货价...

铁盖子可以放入高压锅蒸吗?装酱料的铁盖子,外面的涂层有些剥落,好

铁盖子可以放入高压锅蒸吗?装酱料的铁盖子,外面的涂层有些剥落,好 铁盖子可以放入高压锅蒸吗? 装酱料的铁盖子,外面的涂层有些剥落,好象也没锈,可以拿它盖严瓶子入高压锅蒸吗? 绝对不行!既危险又不卫生。盖住的瓶子在高压锅中加热,很容易形成压力差而爆炸;铁在高压锅中的水蒸汽作用下极易变成四氧化三...

西安电脑黑客接单_怎么能找入侵蚊香社的黑客

sudo apt install g++-4.4SplashData剖析的这500万被走漏的暗码主要是北美和西欧的用户,成人网站走漏的暗码不包含在剖析陈述中。 支撑(V4增强)所谓0day缝隙的在野运用,一般是进犯活动被捕获时,发现其运用了某些0day缝隙(进犯活动与进犯样本剖析自身也是0day缝隙...

图说兰州清真寺之兰州水上清真寺

圖說蘭州清真寺之蘭州水上清真寺讀書啊,我信赖但有朗朗書聲出破廬,遲早有一日有萬鯉躍龍門之奇象。 圖說蘭州清真寺是本人在2011年開始走訪,並在中穆網蘭州社區陸續發佈的走訪蘭州清真寺之系列。不知不覺六七年過去瞭,有的清真寺有瞭很大的變化,以是在此基礎上本人再次整理發佈,希望大傢足不出戶瞭解蘭州的...

怎样偷偷查他在酒店宾馆的开房登记记录

智能机的出现虽然提高我们的生活质量,但是也存在一些问题。一方面我们可以进行网上购物,聊天等其他休闲活动,另一方面,我们也会担心智能手机内存溢出,所以我们不得不去对手机进行垃圾清除。在清除手机垃圾的同时我们可能会因为一些小的失误,导致微信聊天记录被误删了。那么问题来了:微信聊天记录删除了怎么恢复呢?下...

网上如何查到老公和小三的开房记录

大张伟吐槽真人秀现状 真人秀泛滥到底是好是坏 自从国内开始兴起真人秀这类综艺节目之后,很多明星也非常热衷于这类节目。不仅可以增加曝光度露脸,而且还有助于明星树立人设。不过自从大张伟在采访中吐槽真人秀现状之后,大众也在反思真人秀节目泛滥到底是好是坏。[原创文章:] [好文分享:] 大张伟吐槽真人秀现状...

评论列表

边侣栖迟
3年前 (2022-07-06)

rome 的解说):__Secure-:告知浏览器需求设置 Secure 特点。__Host-:告知浏览器一起需求设置 Path=/ 和 Secure 特点,一起不应当设置 Domain 特点。就这么多,这些改动易于完成和运用。但这样真的能够让

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。