タグ

関連タグで絞り込む (2)

タグの絞り込みを解除

cookieに関するtakahirokiのブックマーク (3)

  • 2.0のcookie session storeを体感する - ザリガニが見ていた...。

    Rails2.0の変更点で、セッション(session)データの保存先がクッキー(cookie)になったということを、よく目にする。確認してみると、確かに以前はtmp/sessionsフォルダの中に常にセッションファイルがあり、増え続けていたが、2.0環境にしてからはいつも空っぽだ。そうなると、当にクッキーに保存されているのか?どのように保存されているのか?実際に覗いてみたくなった...。 クッキーを確認する MacOS X版のFirefox2.0のクッキーは、Firefoxの環境設定 >> プライバシー タブ >> Cookieを表示 ボタン、で表示される。 想像以上のクッキーの多さに驚く。一つずつ見ていてはキリが無いので、検索で「localhast」と入力してみる。 すると一気に絞り込まれ、Cookie名から「_test_slip202_session」が求めるクッキーだと予想できる

    2.0のcookie session storeを体感する - ザリガニが見ていた...。
  • セッションに関するセキュリティリスクについて

    Webサービスにおけるセッションの役割と、セッションに関するセキュリティリスクとその対策を整理しました。 🍄 セッションとはセッションとは「リクエストとそのリクエスト元を結び付けるためのしくみ」です。通信で『接続(ログイン)してから切断(ログオフ)』するまでの一連の動作や時間を「セッション」と呼びます。このセッションにより、特定のユーザーがどのような状態にあるかを追跡できます。 🏈 セッションで大切なこと セッションにはidだけをセッションで保存して、データはサーバ側に保存する セッションには重要なデータを保存しない(データの改竄や削除が容易なため) 😸 セッションハイジャックユーザーのセッションidを盗むと、攻撃者がそのユーザーと偽ってWebアプリケーションを利用できてしまいます。これを「セッションハイジャック」と呼びます。 次のようにJavaScriptCookieを盗み取る方

    セッションに関するセキュリティリスクについて
    takahiroki
    takahiroki 2015/08/23
    Rails4 以降は、中身を暗号化しているらしい。
  • What are "signed" cookies in connect/expressjs?

    takahiroki
    takahiroki 2015/07/26
    rails の署名付きクッキーもおそらく同様。cookie の内容に対して、サーバーが、自分しかしらない鍵で署名を付与する。クッキー(内容+署名)を読む時、内容を秘密鍵で hash 化して、署名と一致するか確認
  • 1