如何在odoo8中防止会话劫持?

2024-05-08 04:15:04 发布

您现在位置:Python中文网/ 问答频道 /正文

我正在为我的公司开发一款基于odoo8的产品。我想知道如何防止应用程序被劫持。我采取的步骤很少:

  1. 成功登录和注销后更改会话Id。

  2. 也使用ssl来加密客户端和服务器之间的数据。

但是,我公司的安全团队并没有签署我的产品,因为他们说我们可以复制登录的cookie,然后通过它进入其他浏览器,并且可以很容易地访问帐户,但据我说,如果机器受到物理破坏,这是可能的。我不知道我现在该怎么办。

这方面的任何帮助都是值得赞赏的。


Tags: 数据id应用程序客户端ssl产品cookieodoo8
1条回答
网友
1楼 · 发布于 2024-05-08 04:15:04

如果您正确地配置了SSL,攻击者就不可能获得登录用户的cookies。唯一的方法是复制粘贴到登录用户的计算机上。但是,为什么不完全使用计算机而不费心复制粘贴cookie呢?在

你可以让他们在不把你的电脑给他们的情况下入侵你的账户。请记住,Odoo中的许多数据传输都是通过JSON-RPC完成的。所以一定要加密这些数据。在

这个答案给出了一些关于会话劫持的有价值的想法https://stackoverflow.com/a/12545243/4832607

相关问题 更多 >