ASP.NET Webサイトフォーム認証でCookieリプレイ攻撃について質問されています。フォーム認証 - Cookieリプレイ攻撃 - 保護
私は、任意の攻撃から保護するために、以下のアドバイスに従ったが、誰かが(短時間だけとはいえ)クッキーで取得するために管理している場合、サイトはまだ脆弱であると考えています。アドバイスが続く悪意を持って誰かがクッキーを盗まれた場合でも、それを使用するチャンスはないだろうように、完全にログアウト時にフォーム認証セッションを破壊するが道
は、我々は、我々はすべての責任を負うの措置を講じていると信じて
だっれます私たちはこれをASP.NETの枠内で保護することができます。下記の詳細な回答をご覧ください。
しかし、我々は(http://support.microsoft.com/default.aspx?scid=kb;en-us;900111を参照)
・認証Cookie
は、それが難しい盗むために行ったクライアント・マシンに書き込まれることはありません。この身を守るためにマイクロソフトからの推奨手順を実施しています。は・アプリケーションが実行可能なさそうクッキーが非セキュアな接続を介して発行されることはありませんSSL経由
・私たちは、すべての問題のクッキーがそのタイムリミット
後に無用であることを意味する15分のタイムアウトと絶対有効期限を強制・httpOnly Cookieを使用することで、このCookieを文法上傍受したり変更したりすることはできません。
したがって、上記の注意事項が壊れた場合でも、我々は非常に低いと思われ、悪意のあるユーザーは完全に破壊する方法はあり
HSTSを使用していて、Cookieに 'secure'フラグを設定していますか? – CodesInChaos