sfc-rg / rg-portal

Internal Website for Keio Univ. Technology joint research groups
https://portal.sfc.wide.ad.jp/
12 stars 5 forks source link

Set cookie expiration_date #186

Closed kkoiro closed 6 years ago

kkoiro commented 6 years ago

Set cookie expiration date in order not to delete session cookie even after closing browser.

References:

yas-nyan commented 6 years ago

LGTM

kkoiro commented 6 years ago

変更があるようなものでもないし、ええやろ それにコードから意味もよみとれそうやし

kkoiro commented 6 years ago

コードを追加した意図は、先生たちが毎回slackでのOauthを求められて面倒だと言ったからで、先生のログイン頻度を推測すると一ヶ月に一回もログインしていないだろうから、これまでと結局変わらなくなる。 そもそもportalでそんなにセキュリティを気にする必要があるかというのにも疑問を感じるし、これくらいがちょうどいいと思うんだけどどうでしょう。

koluke commented 6 years ago

僕も今の有効期限は短すぎると思っているけど(今はブラウザーを閉めると消えちゃう)、ユーザはクッキーの失効方法がないらしいので、一年間にすれば少し危険だと思う し、時々ログインを要した方がいいと思うし。取り敢えず、もし1や2ヶ月にして、その後先生たちがまだもっと長くにしてほしかったらまた変更するばどうでしょうか?

yas-nyan commented 6 years ago

ぶっちゃけ1日~のオーダーにすればどれにしてもいっしょかな? そもそもportalで別にセキュリティレベルの高い情報が無いので、

kkoiro commented 6 years ago

そもそも想定される脅威がブラウザのセッションidを盗まれるというもので、そこまでケアする必要かというのが疑問。ダメだったらまた変更とかめんどくさいし、1年orもっと長くてもいいと思っている。

koluke commented 6 years ago

まあ、分かった。やっちゃう