我有两个来自不同银行的在线帐户,一个银行比另一个银行更快地过期我的会话,这很烦人。
我想知道一个会话应该多长时间(或短)才能被认为足够安全但不烦人?
我有两个来自不同银行的在线帐户,一个银行比另一个银行更快地过期我的会话,这很烦人。
我想知道一个会话应该多长时间(或短)才能被认为足够安全但不烦人?
通用答案: 理想情况下,会话应该尽可能短,实际上,限制是用户的烦恼。
您进行会话是因为用户不会接受为每个页面请求重新输入他的密码。会话是对您的安全模型的蓄意、可控的弱化;您接受它,因为否则该网站将无法使用。但是,您对服务器的兴趣是保持会话简短。
现在,当然,这是一个权衡。用户的烦恼不是二元的。银行将平衡他们自己的安全感与他们对用户烦恼的看法(及其重要性——银行知道它可以彻底虐待用户,因为银行账户所有者在某种程度上是“俘虏”)。显然,你们两家银行选择了不同的妥协方案。
以下适用于敏感网站(银行、政府服务等)