小脑袋困掉了 大佬有话说 :
Cookie 的有效性是谁说了算?
本帖最后由 小脑袋困掉了 于 2020-4-12 11:30 编辑
服务器响应里设置 Cookie 有效期,一旦过了有效期,浏览器会把我 Cookie 删除。
但是如果被人提前把 cookie 复制保存出来,等过期后对服务器发起请求,是不是也是有效的呢?
一般服务器会做 cookie 有效性验证吗?
我亲自实践是看浏览器的cookie已经过期,但是用python发起请求仍然可以正确响应。
不懂求教,感谢大佬。
蓝浩 大佬有话说 :
保存的cookis也是有时限的。过期后保存了无法使用。
DROP 大佬有话说 :
本帖最后由 DROP 于 2020-4-12 11:32 编辑
看后端实现,只设置Cookie有效期后端不做校验的叫漏洞
小脑袋困掉了 大佬有话说 :
蓝浩 大佬有话说 : 2020-4-12 11:30
保存的cookis也是有时限的。过期后保存了无法使用。
这就奇怪了,我看到浏览器里cookie有效期是一个月,但是目前为止已经过去3个月了,用那条cookie发起请求还是可以获取正确的响应。
小脑袋困掉了 大佬有话说 :
DROP 大佬有话说 : 2020-4-12 11:30
看后端实现,只设置Cookie有效期后端不做校验的叫漏洞
嗯,我觉得也是,要不然太不安全了。