ログイン、セッションID、およびセッションコンテンツがWebサイトに対して安全であることを保証するための良い方法は何ですか?
VirtuosiMediaのリストに加えて:
secure
フラグとhttpOnly
フラグを使用します。X-Frame-Options
ヘッダー。適切な時間の経過後にセッションを期限切れにします...リポジトリとして使用しているものからセッションを削除して、再利用できないようにします...
ユーザーID以外のパスワードやその他のユーザー情報をセッションに保存しないでください。
DNSSec を実装してHTTPSセッション Wifi経由の攻撃から または hardwired/switched を含むパブリックネットワークを保護します。
JavaScriptアクセスを必要としないCookieには HTTPSのみ を使用します
他のすべてのCookieにSecure属性を使用する
許可しない サイトのサードパーティのJavaScript
上記と同様に、サイトに 広告を提供しない