账号密码过了关,不代表后面就安全。会话和令牌(登录后那串凭证)管不好,攻击者能借着别人的登录态长驱直入。会话安全,是登录之后那道常被忽略的门。
## 一、会话要有时效
登录态长期有效,等于把门一直开着。我们做安全把会话超时和闲置退出设成默认,不让人走了令牌还有效。
## 二、令牌要可作废
退出、改密、异常,令牌要能立刻失效。我们做安全把令牌设计为可随时吊销,泄露也能马上切断。
## 三、传输与存储要护
令牌在传输中加密、落库不裸存。我们做安全把令牌按敏感凭证处理,不写进日志、不进前端代码。
## 四、异常要能识别
异地、新设备、异常频次,要能发现。我们做监控把会话异常实时告警,被盗用早知道。
会话与令牌安全,我们按「设时效、可作废、严护存、识异常」来做,让登录之后也安全。
—
担心网站安全、怕被黑被挂马?安全防御 / SSL 托管 / 网站加速我们都能接。微信 jeans2045、QQ 361611074,先聊再给方案。