Безопасность Spring, проблема с копированием JSESSIONID

Я использую весеннюю безопасность (аутентификацию форм) для аутентификации входящего пользователя. Мы вошли в систему с настоящим логином и паролем. Теперь я просто скопировал JSESSIONID из браузера и создал новый Http-запрос с Android и передал тот же JSESSIONID в службу Spring. Запрос также был авторизован с Android.

Это означает, что любой может нарушить безопасность, как только он получит правильный JSESSIONID.

Как мы можем избежать этой ситуации в весенней безопасности?


person Krishnaveer    schedule 16.05.2016    source источник


Ответы (1)


Это не реальная угроза.

Ваша модель угрозы такова: пользователь может пройти аутентификацию и скопировать свой собственный идентификатор сеанса на другую машину, которой он управляет.

Хакер не может украсть чужой идентификатор сеанса. Это важная часть.

person Neil McGuigan    schedule 16.05.2016
comment
хорошо, но если кому-то удалось получить его через какое-то шпионское ПО для браузера, то как это сделать. - person samshers; 07.08.2019