Ver Mensaje Individual
  #19 (permalink)  
Antiguo 18/03/2013, 13:45
alex1084
 
Fecha de Ingreso: abril-2008
Ubicación: El Salvador
Mensajes: 736
Antigüedad: 16 años
Puntos: 47
Respuesta: Duda session hijacking

Cita:
Iniciado por Ronin46 Ver Mensaje
webankenovi ............
Discrepo contigo alex1084, si yo hackease a alguien no me preguntaría que información mandar al servidor, simplemente mandaría toda la información del usuario hackeado tal cual, sin quitar ni poner nada, ¿para qué andar a pensar si un dato sobra o no? A igualdad de entorno, igualdad de resultado obtenido. Así pues no acabo de ver a dónde quieres llegar con que para ti es importante hashear la cadena de identificación.

Saludos.
Ok entiendo tu planteamiento y si es muy válido, la idea del hash es "una media de suguridad extra" que si bien no garantiza que sea 100% segura ayuda a garantizar un poco mas la seguridad, por ejemplo se me ocurre alguien puede construir su hash con la siguiente información, IP que realiza la petición, user agent, la fecha, y adicionar un par de datos X que se envien por get o post intencionalmente, tu me diras que esta información se puede obtener para enviarsela al servidor y es valido, pero la "media de seguridad" podria darse si cada vez que haga peticiones al servidor este me genere un hash y lo compare con el hash de la sesion si coincide que me de paso de lo contrario no me permita continuar... me diras que si la ip del cliente cambia... mmmm no creo que la ip del cliente cambie cada minuto...