因此,多年来,我一直在使用各种用户检查,以最大限度地提高安全性。
我现在正在考虑开发跨不同服务器的会话系统,并且想知道这是否仍然相关。
考虑到 Oauth 不使用任何这些额外检查并且被广泛使用,会话令牌本身是否被认为是可靠的?谷歌和 Facebook 似乎会这么认为。
如果存在攻击线,IP 和用户浏览器信息等额外检查都可以像 cookie 一样容易被盗。
因此,是否可以专注于格式良好的会话令牌而不是添加额外的措施。
本页列出了使用PHP 会话安全的典型额外措施
在开始之前,我了解了 Oauth 的工作原理,但最终它会在会话存在后生成一个用于验证的会话令牌。