缩短Session会话有效期并不能增加安全性
原文中文,约1700字,阅读约需4分钟。发表于: 。登录到 Web 应用程序时,会话不会永远保持有效。通常,会话在登录后的固定时间后或用户闲置一段时间后过期。这些时间应该是多长? 在某些Web应用程序中,会话会被设置为过期:过一段时间就会注销,需要再次进行身份验证。 目前的安全建议是使用较短的会话超时,例如在 15 分钟未活动后。 然而,大多数移动应用程序和大型网络应用程序(如 Gmail 或...
会话超时是一种保护机制,但短会话超时可能影响用户体验和安全性。短会话超时可防止某些攻击,如XSS和共享计算机的会话接管,但对其他攻击方式的阻止有限。会话令牌的安全性取决于应用程序的具体情况,可以设置为永不过期。