According to OWASP:会话标识符必须是唯一的。它们还必须不可预测,以减少猜测攻击,并足够长,以减轻蛮力攻击。 但是,如果标识符经过加密签名并存储在适当保护的cookie中,该怎么办?那么也许一个简单的计数器就可以作为标识符。这将确保唯一性。但是签名能缓解这些攻击吗? 我之所以这样问,是因为随机标识符生成似乎为漏洞和挂起的系统留下了可能性(必须在找到唯一</e
我有一个假设的移动游戏,玩家不一定需要创建帐户来玩。他们的数据是从设备标识符(如广告标识符或苹果的identifierForVendor或Android ID )中输入的
对于GDPR,我需要允许所有用户下载他们的数据。使用ID作为身份验证秘密以唯一标识用户/设备是安全的,还是这些ID值在某个地方可预测/发布且易于伪造?