Preguntas con etiqueta 'session-management'

2
respuestas

¿Cuándo deben usarse las sesiones del lado del servidor en lugar de las sesiones del lado del cliente?

Desde una perspectiva de seguridad de la información, ¿cuándo deberían habilitarse las sesiones del lado del servidor en lugar de las sesiones del lado del cliente? De lo que recojo, las "sesiones del lado seguro del cliente" son cookies que...
hecha 25.02.2016 - 07:32
3
respuestas

Iniciar sesión automáticamente en otra sesión a través de Wi-Fi

Recientemente, experimenté un comportamiento muy extraño en nuestra red Wi-Fi: compartimos una red Wi-Fi mediante un enrutador simple. Uno de nosotros paga las facturas y él es el que obtuvo la cuenta de administración de nuestro ISP. Entonce...
hecha 07.11.2012 - 20:15
3
respuestas

¿Cuál es el estado de la técnica para forzar el cierre de sesión en el navegador?

Fondo: La mayoría de los navegadores han implementado alguna forma de funcionalidad de "Restauración de sesión" como una conveniencia para los usuarios donde, si están habilitadas, las cookies de sesión se mantendrán durante los reinicios del...
hecha 24.12.2014 - 23:37
1
respuesta

Vulnerabilidad de sesión de PHP

Estoy tratando de resolver un desafío en un CTF, con sesiones de PHP. El objetivo es hacer que check.php echo $_PASSWORD . No tengo acceso a los archivos y, por lo tanto, no puedo editarlos. Mi solución propuesta es: Qu...
hecha 12.06.2016 - 23:01
3
respuestas

¿Existe alguna inquietud grave al enviar el nombre de usuario y la contraseña del usuario con cada solicitud HTTPS?

Debido a ciertos requisitos / restricciones, me pregunto sobre el envío de inicio de sesión y contraseña de usuario con cada solicitud. Esto de alguna manera no me parece muy bien, aunque creo que para mi caso en particular, podría tener sent...
hecha 24.09.2015 - 14:53
4
respuestas

¿Se puede secuestrar una sesión si se redirige al usuario de HTTPS a HTTP después de iniciar sesión?

Estoy desarrollando una aplicación web, que realiza llamadas HTTP siempre y cuando el usuario no haya iniciado sesión. Una vez que el usuario hace clic en el botón iniciar sesión , se le envía a una "página de inicio de sesión" que es HTTPS....
hecha 27.04.2012 - 21:01
1
respuesta

Reanudación de sesión SSL / TLS con tickets de sesión

Ya tenemos habilitada la reanudación de sesión SSL utilizando un caché de sesión. Sobre la base de un informe de rendimiento interno, se recomienda habilitar la reanudación de la sesión utilizando los tickets de sesión. ¿El aumento de rendimi...
hecha 27.11.2014 - 12:16
3
respuestas

Vulnerabilidades con tokens de sesión respaldados por DB

Un usuario inicia sesión y recibe un token de sesión. Este token también se almacena en una base de datos en el servidor. El usuario incluye este token secreto con cada solicitud, y el servidor lo extraerá de la base de datos para autenticar al...
hecha 18.06.2013 - 21:32
1
respuesta

Prevención de MITM y repetición de ataques

Tengo un cliente (una aplicación móvil) y un servidor, la aplicación se conecta al servidor a través de SSL. El servidor utiliza un certificado autofirmado y el cliente tiene un archivo (no estoy completamente seguro de qué, algo que ver con...
hecha 06.06.2013 - 12:08
1
respuesta

¿Qué tipo de hash usar para almacenar los tokens de la API REST en la base de datos?

Tenemos una API REST que se comunica con un front-end móvil. Después de enviar una contraseña de un solo uso, el backend emitirá un token (cadena UUID v4 aleatoria) para que la aplicación móvil la use como autenticación en las solicitudes poster...
hecha 14.02.2017 - 01:42