2016-04-06 11 views

答えて

0

セキュリティ資格情報をAjaxコールで直接使用するのは悪いフォームです。 Webセキュリティ製品を使用している場合は、ユーザーセッションをサポートする可能性があります。ユーザーが保護されたサイトにログインすると、使用されている人物とクライアントマシンの両方を識別する特別なクッキーが提供されます。すべてのWebセキュリティ製品は、通常、SESSION_IDというキーを使用して、このユーザーの資格情報にバックエンドアプリケーションのアクセスを提供します。これは、セキュリティで保護されたSSL接続と組み合わせて、ユーザーと接続先の両方を確認するために使用できます。 Ajax呼び出しでは、このSESSION_IDの検証以外に何も要求しないでください。

「オフサイトの」Ajaxコールを使用している可能性があります。デフォルトでクロスサイトスクリプティングを許可していないブラウザが増えているので、それは本当に悪い考えです。この場合、必要な資格情報がサーバー上で安全に維持され、クライアントには提供されないように、Webサービスの再設計が実行される必要があります。

関連する問題