He leído este artículo enlace
tengo la intención de implementar el mecanismo de detección de robo de cookies que Barry Jaspan ideó en él.
pero me pareció un problema.
Le envié una carta al respecto a Jaspan hace varios días, pero aún no ha respondido.
el problema es:
-
un usuario puede abrir varias pestañas (al menos 2) rápidamente en su navegador.
-
el navegador envía 2 solicitudes con la cookie 'login_tok-dynamic_tok' a la aplicación (nuestro sistema de inicio de sesión). login_tok es el token que no cambiará durante toda la vida útil del inicio de sesión persistente. dynamic_tok es el token que cambia con cada solicitud.
-
la primera solicitud que ejecuta el servidor hace que dynamic_tok cambie en la base de datos.
-
ahora se procesa la segunda solicitud y como el antiguo dynamic_tok no coincide con el de la base de datos, se generará un falso positivo.