Closed saaspeter closed 2 months ago
感谢反馈,针对你说的两点问题我解释一下
你好。第1点的推荐做法是web系统常见的用法,最大区别是:每次登录都需要生成一个新的cookie,有默认时间,例如:2小时,我看code目前好像是token一直有效,可以手动刷新。如果token是每次登录都一样的,那么一旦cookie泄漏了长时间能被使用。另外,最好能做到:即便db表中的cookie token值被看到了(例如:技术客服有可能能看到这个值的),也不能被冒用登录。(当然如果application要求不严格,也可以不实现这点。)。另外如果web需要实现多浏览器登录,这个token最好单独放一个表,会有多个记录的。
系统做的挺好的。但有规模型公司对安全是有要求的,最好符合业界常见做法。
Hi: