如何防止session攻击!

解决方案 »

  1.   

    默认情况我们采用cookie保存访客信息,ip对应相应的session,并将session加密写入cookie。session有效期内,改动cookie中的seesion id与服务器上的相对比不符合即判断为非法,过期则注册新的;如果系统禁用了cookie,将启用session,加密过的session id将出现在URL上,手工改动URL中的session将得到一个警告信息,窃取其他人session如果ip不符也会出现警告信息。当然该信息也可以屏蔽,屏蔽情况下,碰到验证结果不合法的情况,系统将为访客重新强制注册一个新session id。网上找的。。
      

  2.   

       因为Session 存储在客户端的有个Session ID,所以只要保证ID安全就好了。。
    当然如果有人攻击你的服务器,那就只有祈祷罗嘿嘿1,为客户端ID加密。。
    2,为URL传值参数进行过滤。。
    3,合理化判断Session的有效期 个人理解。。如有错误、不足的地方请高手补充.........
      

  3.   

    session攻击?没听说过!
    怎么攻击法?我也学习一下。
      

  4.   

    http://bbs.chinaunix.net/archiver/?tid-334310.html