我听说 cookie 不如会话安全。
例如,如果网络使用 cookie 来检测用户是否登录,人们可以伪造 cookie 来模拟虚假用户,因为他可以轻松读取 cookie 并伪造一个。这是我找到的链接:Session vs Cookie Authentication
现在我正在使用 Tornado 和 python 来建立一个网站。以下是 Tornado 登录模块的一个简单示例:https
://stackoverflow.com/questions/6514783/tornado-login-examples-tutorials
令我惊讶的是,Tornado 中没有会话。它的文档说有安全 cookie,但我认为它并不比普通 cookie 更安全。
普通饼干:
browser ------- I'm Tom, my password is 123 -------> server
安全cookie:
browser ------ &^*Y()UIH|>Guho976879 --------> server
我在想,如果我能得到&^*Y()UIH|>Guho976879,我仍然可以伪造饼干,对吧?
如果我是正确的,为什么 Tornado 没有会话?或者有什么方法可以使安全 cookie 与会话一样安全?也许我在浏览器关闭时删除 cookie 会更安全?