Ver Mensaje Individual
  #13 (permalink)  
Antiguo 18/03/2013, 12:47
Avatar de Nemutagk
Nemutagk
Colaborador
 
Fecha de Ingreso: marzo-2004
Ubicación: México
Mensajes: 2.633
Antigüedad: 20 años, 1 mes
Puntos: 406
Respuesta: Duda session hijacking

Y mi pregunta es, al final han pensado en los usuarios que tienen IP dinamica? con si algoritmo les denegarán el acceso en algún momento, y lo peor que puedes hacer es complicarle la vida a tus usuarios legales para intentar mantener a raya a los ilegales, los cuales, siempre tendrán una u otra forma de saltar este tipo de validaciones...

Cita:
...en cambio quien te pueda robar el id no sabe exactamente que información contiene dicho hash por lo tanto le tomará un buen tiempo construirlo para reemplazarlo...
Te equivocas, una persona que quiere secuestrar una sesión no necesita pensar en hash, algoritmos o lo que se te ocurra, si un usuario puede navegar sin problemas lo unico que tiene que hacer es duplicar la información que su navegador envia al servidor Y YA ESTA, no tiene que hacer mas, siguiendo tu lógica, el usuario legal tendría que saber como se construye el hash para que tenga una navegación fluida...
__________________
Listo?, tendría que tener 60 puntos menos de IQ para considerarme listo!!!
-- Sheldon Cooper
http://twitter.com/nemutagk
PD: No contestaré temas vía mensaje personal =)