Я хотел бы запросить мнения Web Дэв и технически искушенных на практике безопасности и связанных с ними рисков, окружающих управление веб-сеанса.
Я ценю ваше время и обратную связь.
(Существует точка на эти вопросы, но я хочу, чтобы получить мнение, которые, как беспристрастные, насколько это возможно до выявления моих рассуждений)
Банковский сайт использовал ниже вопросы могут и должны быть заменены на любой сайт, который вы чувствуете, имеет значительно большую ценность для атаки.
Лучший пример думать о связанной Bitcoin месте, где целевое значение очень велико.
1. Имеет ли веб-сайт вашего финансового учреждения, в частности, проверка подлинности площадь учетной записи, позволяет постоянные сессии токенов / ID через окно браузера сессии (закрытие вкладки / повторное открытие сайта)?
2. Вы позволяете длинные, часы / дни, сессия лексем периоды истечения ли какой-либо веб-сайт достаточной важности и чувствительности? (Bitcointalk исключены
3. Вы чувствуете бы комфортно с высокочувствительными веб-сайтов, таких, как ваш онлайн-банкинга, а не силой истекающий сессий либо на коротких (10 минут) таймера или при завершении сеанса браузера?
4. Вы чувствовали себя комфортно с нетехнических человеком тесной связи с вами с помощью чувствительного веб-сайт, который упорствует сеанса идентификаторы, как указано выше?
5. Считаете ли вы, что пользователи чувствительных участков пренебрегая использовать триггера управления ручной сессии (срубы из) является действительным случай использования и должны быть запланированы и осуществлены контрмеры?
Благодарю.