我正在上网络安全课程,讲师告诉我,当今大多数网站都使用 https 进行身份验证,然后使用纯文本的 cookie(身份验证令牌)来跟踪用户。
我想确认这一点。例如,当我使用 Amazon.com 时,如果我之前登录过,亚马逊会显示一些与我的历史相关的内容。为此,他们必须使用 cookie。但是当我点击帐户时,会打开一个 https 页面。如果我正在查看我的帐户详细信息,为什么亚马逊会选择以纯文本形式发送 cookie(充当身份验证令牌)?如果我可以通过网络收听,我就不能窃取 cookie 并劫持某人的会话吗?
我的假设是,像亚马逊这样的网站有多个 cookie,有些是用于不需要 https 的页面(如主页),但仍想跟踪用户历史;其他用于跟踪用户之前是否经过身份验证(因此用户不需要再次输入密码),并且这种类型的 cookie 必须始终通过 https 发送。
谁能证实我的假设?(我相信我的导师可能并不完全正确)