0

데이터베이스에 세션 정보를 저장하는 ASP.Net MVC 응용 프로그램을 작성했지만 브라우저 ID가 "ASP.NET_SessionId"인 세션 ID를 볼 수 있습니다. 이것은 보안 위험입니까? id를 사용하여 사용자의 세션을 해킹/도용 할 수 있습니까?ASP.NET_SessionId 쿠키 숨기기

+1

가능한 복제본 [일부 해커가 사용자의 쿠키를 훔쳐 웹 사이트에서 해당 이름으로 로그인 할 수 있습니까?] (http://stackoverflow.com/questions/2498599/can-some-hacker-steal-the- 웹에서의 이름과 함께 사용자 및 로그인 쿠키 사용 –

답변

0

쿠키의 세션 ID는 Stateless 웹 요청을 서버의 저장된 상태와 관련시키는 데 사용됩니다.

보안과 관련하여 ASP.NET_SessionId에 인증 세부 정보가 포함되어 있다고 생각하지 않습니다. --ASPXAUTH (.NET 멤버 자격 공급자가 내장되어있는 경우)입니다. 어떤 상황에서는 사용자 세션을 훔칠 수 있다고 생각합니다.

트로이 헌트의 블로그, 특히이 게시물 Anatomy of an insufficient transport layer protection attack에서 그는 맥도날드에있는 wifi 사용자의 쿠키를 스니핑하고 사용자로 로그인합니다.

+0

그 블로그 게시물은 포괄적입니다. 감사. – user1513030