会话Cookie安全问题

时间:2014-05-09 作者:David Tunnell

我是一个。NET开发人员,但我也管理我们所有的公司网站,这些网站都是Wordpress。我从一个不在我公司的人那里继承了这些网站。

我的公司最近花了一大笔钱让顾问进行安全审计,他们发现了以下关于登录/cookie以及如何在Wordpress中工作的问题。

-用户会话cookie不安全会话验证不会被销毁,并且在用户注销会话cookie时仍处于活动状态,其中包含用户名

有没有办法解决这些问题?

1 个回复
SO网友:MathSmath

生成、验证和清除身份验证cookie的函数都是可插入的(这意味着您可以编写自己的版本)。请注意,其中一些可能需要返回特定的内容(如用户ID)。

注意:事实上,当您注销时,Cookie应该被销毁。如果它们没有被摧毁,可能是出了什么问题。“用户会话cookie不安全”是相当含糊的——在概念化如何解决这个问题之前,您应该要求更多的输入。

要解决“会话cookie包含用户名”问题,可以在设置值之前对其进行加密/混淆,并在通过身份验证检查运行之前对其进行解密。

结束

相关推荐

Security and Must Use Plugins

从codex article 必须使用插件:只需将文件上载到mu插件目录即可启用,无需登录我觉得这是一个潜在的安全问题。在站点上运行插件中的任何代码之前,必须通过管理面板激活常规插件。我一直认为这是一个明智的安全预防措施,因为攻击者如果能够以某种方式将文件上载到plugins文件夹,则在运行代码之前,还必须访问和修改数据库。这个mu-plugins 文件夹似乎提供了一种简单的方法来避免这种情况。我知道WordPress开发人员比我更了解安全性,所以我想知道是否有人能解释为什么这不是一个安全漏洞。