• 请不要在回答技术问题时复制粘贴 AI 生成的内容
aw2350
V2EX  ›  程序员

web 认证安全措施有哪些?

  •  
  •   aw2350 · 1 day ago · 1262 views

    目前是做了双 token ,但是无法做到跨浏览器复制 token,每次请求附带指纹又太明显,有什么好的安全方案可以尽量控制 复制 token 使用或者 认证安全措施

    17 replies    2026-07-30 18:35:39 +08:00
    lel020
        1
    lel020  
       1 day ago
    本来这种程度的技术问题就已经没什么讨论度了,你问的还不清不楚,而且连 AI 都没问过,更没人搭理了,
    aw2350
        2
    aw2350  
    OP
       1 day ago
    @lel020 呵呵呵呵 你不看内容么?浏览器你用 dpop ?哦 原来是 deepseek 啊,花钱开个 gpt 吧
    blackPanda
        3
    blackPanda  
       1 day ago
    nginx 客户端认证,但让客户端安装证书挺麻烦
    hxy100
        4
    hxy100  
       23h 39m ago
    怎么地,楼主你上来问问题的还看不起 DeepSeek 了,真有那么装吗?
    qwertooo
        5
    qwertooo  
       19h 53m ago   ❤️ 1
    @Livid #1 粘贴 ai 回复
    sujin190
        6
    sujin190  
       19h 18m ago
    不让复制 token 应该属于风控系统,完整的挺复杂的了,但一般情况下用户主动合法复制不用管吧,做请求资源合理性校验就行了,说起来风控系统还挺复杂的,指纹计算啥的其实也只是风控的一部分,但靠这个也对限制效果有限吧
    ShineyWang
        7
    ShineyWang  
       19h 18m ago   ❤️ 1
    登录 Session 开始往“绑定设备”发展

    Chrome 145 在 Windows 推出了 Device Bound Session Credentials(DBSC)。

    假如没有老客户可以试试这个
    aw2350
        8
    aw2350  
    OP
       18h 54m ago
    @hxy100 是的,就这么装,就看不起 狗屁场景不分析乱回答的
    lel020
        9
    lel020  
       18h 48m ago
    @aw2350 #2 deepseek 应该是回复最快的了,deepseek 回答不对应当反思你问的不对,你提问之前但凡花一秒钟问一下,也不至于提出这么低效的问题,
    aw2350
        10
    aw2350  
    OP
       16h 0m ago
    @lel020 我可没问,是你这种只会依赖所谓大模型的 人问的。
    lel020
        11
    lel020  
       13h 58m ago
    @aw2350 #10 看得出来你瞧不起 AI ,只是我看不来你的底气在哪里,
    skallz
        12
    skallz  
       12h 12m ago
    很简单,核心诉求是 token 不能被其他设备使用,那对于浏览器来说,能够标识身份的就是 ip 和 ua 了,只要在 token 携带的信息中,加入当时生成 token 时的请求 ip 和 ua ,鉴权时进行验证即可
    aw2350
        13
    aw2350  
    OP
       11h 17m ago
    @skallz 问题是 ua 能伪造,且 ip 不一定固定,比如移动基站,坐高铁,三五分钟后可能就不是同一个 ip 了
    aw2350
        14
    aw2350  
    OP
       11h 14m ago
    @lel020 我不是看不起 ai ,只是看不起你这种 ,连问题没分析好具体问题在哪,就在大言不惭的说“,你问的还不清不楚,而且连 AI 都没问过,更没人搭理了”。我自己有 gpt plus ,我还不知道去问大模型?
    aw2350
        15
    aw2350  
    OP
       11h 12m ago
    @sujin190 是的,只能后知后觉,风险分析了
    aw2350
        16
    aw2350  
    OP
       11h 10m ago
    @ShineyWang 这个暂时还不是 标准吧?多浏览器、版本兼容起来比较麻烦,已经放弃了
    skallz
        17
    skallz  
       10h 17m ago
    @aw2350 ip 变更后重新签发 token 就行,不过具体看业务需求是否要这么高规格的风控策略。另外所有数据都是可以伪造的,我们能做的只是提高攻击成本,一般来说只要你不暴露很明显的鉴权所需数据,攻击者是很难从众多数据中找到所需数据,而且还需要比较漫长的分析过程,已经可以拦住绝大部分攻击了,这就足够了
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   918 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 38ms · UTC 20:52 · PVG 04:52 · LAX 13:52 · JFK 16:52
    ♥ Do have faith in what you're doing.