Задать вопрос
@bonav76690

Как защититься от кражи cookie не используя мета информацию (ip, etc..) и js?

Если кто-то залез в браузер к пользователю и скопировал его куки себе - пиши пропало? Обязательно использовать js, локалсторедж и прочие браузерные приблуды? Чисто протоколом http и бакендом никак?
Какой есть алгоритм защиты, используя php?
  • Вопрос задан
  • 828 просмотров
Подписаться 1 Простой 4 комментария
Помогут разобраться в теме Все курсы
  • Skillfactory
    Профессия Fullstack веб-разработчик на JavaScript и PHP
    20 месяцев
    Далее
  • Хекслет
    PHP-разработчик
    10 месяцев
    Далее
  • Нетология
    Веб-разработчик с нуля: профессия с выбором специализации
    14 месяцев
    Далее
Пригласить эксперта
Ответы на вопрос 3
nokimaro
@nokimaro
Меня невозможно остановить, если я смогу начать.
Что подразумевается под "залез в браузер" ?
Если у злоумышленника полный доступ к компьютеру/браузеру, то помимо cookies точно так же можно достать данные localstorage и любых других "приблуд". И в принципе можно просто отправлять запросы из браузера как легитимный юзер, тут вы бессильны.

Если речь про воровство cookies через XSS, то есть флаг HttpOnly который предотвратит доступ к cookies через JS
https://owasp.org/www-community/HttpOnly

Против MITM-аттак, используйте HTTPS + HSTS.

Как доп защита, использовать GeoIP-базы, как делают соц. сети или почтовики, собирая данные об авторизации пользователя и выявляя аномальные входы (другая страна, другой город).
Ответ написан
cr1gger
@cr1gger
Все дороги ведут в Рим — встретимся в Риме!
Сессии, как аналог их нельзя украсть.
Ответ написан
dimonchik2013
@dimonchik2013
non progredi est regredi
если сервер богатый или учебный - websocket

но в целом проблемы нет от слова совсем:

перепутать одинаковые данные невозможно
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы
FoodSoul Калининград
от 180 000 до 250 000 ₽
IT-Spirit Москва
от 230 000 до 320 000 ₽
от 200 000 до 290 000 ₽