مناقشة عن الـ HTTP Cookie الآمن!

أعتقد أن ملف تعريف الإرتباط أو الكوكيز كما يسمى، هو الأكثر شيوعاً في الإستخدام من قبل مطوري الويب لتحسين تجربة المستخدم، لعدم تكرار نفس العملية مراراً وتكراراً كعملية تسجيل الدخول وعملياتالتفضيلات لتطبيق الويب نفسه، وأيضاً العمليات المؤقتة الوارد حدوث مشكلة أثناء حدوثها أو تأجيلها والرجوع إليها في وقت لاحق كعربة التسوق والكثير والكثير من العمليات.

لذا حين يتطلب التطبيق إدراج ملف على جهاز المستخدم يمكن إعادة كتابته من قبل المستخدم او حتي إمكانية أن يكون هذا الملف هو المعرّف للمستخدم، فإنها مخاطرة يجب أن تكون محسوبة لسلامة التطبيق والمستخدم على حداً سواء.

لذا فإن مناقشتنا اليوم ستكون عن هذا الملف وكيفية حمايته وتأمينه لكلٍ من التطبيق والمستخدم، وأبدء تلك المناقشة بالنقطة التالية:

  1. هل هناك وسيلة معين للتأكد من أن ملف تعريف الإرتباط الذي تم إنشاءه يتم إستخدامه فعلاً من قبل المستخدم المخول له بذلك؟

لدي بعض الأفكار لتأمين لهذه الوسيلة ولكن يفضل أن تكون ضمن النقاش.

يرجى الدخول لحسابك أو تسجيل حساب لتستطيع إضافة تعليق
حساب جديد دخول

التعليقات

نعم توجد، وهي تخزين ip جهاز المستخدم ثم مقارنته مع ip الأجهزة التي تطلب إستخدام الـ cookies . ربمى يمكن تجاوز هذه الطريقة عبر إستخدام الجهازين لسيرفر VPN واحد، لكنها تبقا بخطأ من المستخدم نفسه

المشكلة أن IP الخاص بالمستخدم يحدث أنه يتغير بشكل مستمر بدون تدخل من المستخدم .. إلا إذا كان يستخدم Static IP من مزود الخدمة أو بإستخدام أحد البرامج .. وهذه شئ غير شائع ابداً .. وبالتالي فهذه الطريقة المعتمدة على الـ IP غير فعالة بالنسبة للتطبيق لأنه ربما يكون نفس المستخدم بأرقام IPs مختلفة مع الوقت.

صحيح لم انتبه لذلك

لم افهم فكرتك تماما لكن ما فهمته, أقول لك:

مثلا عندم يقوم بتطبيقك بتنزيل ملف لحاسوب الشخص عند ضغطه على زر (( تزكرني مثلا )) , هنا يقوم التطبيق بتوليد ملف فيه اسم المستخدم وكلمة المرور مثلا.

ف عندما يقوم الموقع باسترجاع البيانات من الملف ويتأكد انها خاطئة لن يكمل العمل ويظهر له رسالة خطأ.

إن المتصفحات تتيح بشكل تلقائي إمكانية سحب كوكيز خاص بالموقع (أ) مثلاً من خلال موقع (ب) عن طريق Javascript وبالتالي يمكن لأي شخص سحب الكوكيز الخاص بك الذي يحتوي على اسم المستخدم وكلمة المرور وإدراكهم على حاسوبه وإنتحال شخصيتك .. هذا في حالة تشفير تلك البيانات .. وفي حالة عدم تشفيرها يمكنه الحصول على إسم المستخدم وكلمة المرور بكل أريحية وإدخالهم بشكل طبيعي جداً في الموقع للوصول إلى الحساب الخاص بك.

اذا حكيك صح

ف أيا شخص قادر يخترق أيا موقع في العالم

ما بظن حكيك صح ولا مرة سمعت عن هيك ثغرة

انو من موقع (أ) تستطيع سحب كوكيز موقع (ب)

فأيا شخص قادر يسحب كل الكوكيز ب Facebook واختراقات كل حسابات الفيس بسهولة طبقا ل كلامك !!!!