会话暴力破解

7
有多大可能性进行会话破解攻击?
我目前正在使用CodeIgniter数据库会话,它不使用本地PHP会话——会话cookie加密和用户代理匹配已打开。
比如我将会话过期时间设置为4个月,是否有人能够通过暴力破解方式获取会话ID?不仅是接管会话,还可以批量删除账户中的东西,造成一般混乱等(CI的CSRF保护已打开)。
我想给大多数用户一个持久的会话ID,其中匿名用户可以获得大部分注册用户的功能,例如类似于StackOverflow的收藏功能。
2个回答

1

Codeigniter 会话 不要使用原生的php会话(无论是数据库还是其他方式),因此您可以打开会话加密,使用 config.php 文件中提供的加密密钥来帮助解决安全问题...


我不小心漏掉了“不”这个词 - 现在已经修复了。就像我在原帖中提到的那样,我已经开启了会话加密。 - R72

0

如果你的加密密钥又长又复杂(我只是为我的CI加密密钥输入了乱码),那么今天的技术可能不太可能通过暴力破解来攻击。如果你的密钥是一个词典中的单词或者组合,那么在4个月内很可能会被攻破。

除非你的网站非常受欢迎,否则我认为黑客不会浪费时间攻击你的网站。总有比你更大、更强的目标是黑客的首选。


网页内容由stack overflow 提供, 点击上面的
可以查看英文原文,
原文链接