所以,在实际应用过程当中,多数场景下的[登陆] 和 [受权] 界限是模糊的浏览器
起源: [购物车] 功能的需求,由 Netscape 浏览器开发团队打造安全
⼯做机制:服务器
Cookie的做用:网站
登陆状态 ,购物车3d
⽤户偏好、主题cdn
分析用户的行为ip
XSS(Cross-site scripting): 跨站脚本攻击.即便用JavaScript拿到浏览器Cookie以后,发送到本身的网站,以这种方式盗取y用户Cookie.对应方式: Server 在发送 Cookie 时,敏感 Cookie 加上 HttpOnly开发
XSRF (Cross-site request forgery): 跨站请求伪造.即在用户不知情的状况下访问已经保存了了 Cookie 的网站,以此来越权操做用户帐号(例如:盗取用户资金).应对方式主要是从服务器安全角度考虑,就很少说了get
格式: Authorization:Basicusername:password(Base64ed)it