我在想如果用户cookie被劫持,那捣乱者不就可以模拟正常用户了。
系统中常有用户数据存在Session里,根据用户角色输出不同的数据,比如系统管理菜单。
如果cookie被劫持,那么这样的角色判断不就失去作用了。谁都能看见管理员菜单了。
后果不堪设想
的确是这样,但并不表示没有办法增加劫持者使用 Cookie 的成本。
用https