• 请不要在回答技术问题时复制粘贴 AI 生成的内容
aw2350
V2EX  ›  程序员

web 认证安全措施有哪些?

  •  
  •   aw2350 · Jul 29 · 2217 views
  •   You need to sign in to view this topic
    This topic created in 46 days ago, the information mentioned may be changed or developed.

    目前是做了双 token ,但是无法做到跨浏览器复制 token,每次请求附带指纹又太明显,有什么好的安全方案可以尽量控制 复制 token 使用或者 认证安全措施

    21 replies    2026-07-31 14:47:01 +08:00
    lel020
        1
    lel020  
       Jul 29
    本来这种程度的技术问题就已经没什么讨论度了,你问的还不清不楚,而且连 AI 都没问过,更没人搭理了,
    aw2350
        2
    aw2350  
    OP
       Jul 29
    @lel020 呵呵呵呵 你不看内容么?浏览器你用 dpop ?哦 原来是 deepseek 啊,花钱开个 gpt 吧
    blackPanda
        3
    blackPanda  
       Jul 29
    nginx 客户端认证,但让客户端安装证书挺麻烦
    hxy100
        4
    hxy100  
       Jul 30
    怎么地,楼主你上来问问题的还看不起 DeepSeek 了,真有那么装吗?
    qwertooo
        5
    qwertooo  
       Jul 30   ❤️ 1
    @Livid #1 粘贴 ai 回复
    sujin190
        6
    sujin190  
       Jul 30
    不让复制 token 应该属于风控系统,完整的挺复杂的了,但一般情况下用户主动合法复制不用管吧,做请求资源合理性校验就行了,说起来风控系统还挺复杂的,指纹计算啥的其实也只是风控的一部分,但靠这个也对限制效果有限吧
    ShineyWang
        7
    ShineyWang  
       Jul 30   ❤️ 1
    登录 Session 开始往“绑定设备”发展

    Chrome 145 在 Windows 推出了 Device Bound Session Credentials(DBSC)。

    假如没有老客户可以试试这个
    aw2350
        8
    aw2350  
    OP
       Jul 30
    @hxy100 是的,就这么装,就看不起 狗屁场景不分析乱回答的
    lel020
        9
    lel020  
       Jul 30
    @aw2350 #2 deepseek 应该是回复最快的了,deepseek 回答不对应当反思你问的不对,你提问之前但凡花一秒钟问一下,也不至于提出这么低效的问题,
    aw2350
        10
    aw2350  
    OP
       Jul 30
    @lel020 我可没问,是你这种只会依赖所谓大模型的 人问的。
    lel020
        11
    lel020  
       Jul 30
    @aw2350 #10 看得出来你瞧不起 AI ,只是我看不来你的底气在哪里,
    skallz
        12
    skallz  
       Jul 30
    很简单,核心诉求是 token 不能被其他设备使用,那对于浏览器来说,能够标识身份的就是 ip 和 ua 了,只要在 token 携带的信息中,加入当时生成 token 时的请求 ip 和 ua ,鉴权时进行验证即可
    aw2350
        13
    aw2350  
    OP
       Jul 30
    @skallz 问题是 ua 能伪造,且 ip 不一定固定,比如移动基站,坐高铁,三五分钟后可能就不是同一个 ip 了
    aw2350
        14
    aw2350  
    OP
       Jul 30
    @lel020 我不是看不起 ai ,只是看不起你这种 ,连问题没分析好具体问题在哪,就在大言不惭的说“,你问的还不清不楚,而且连 AI 都没问过,更没人搭理了”。我自己有 gpt plus ,我还不知道去问大模型?
    aw2350
        15
    aw2350  
    OP
       Jul 30
    @sujin190 是的,只能后知后觉,风险分析了
    aw2350
        16
    aw2350  
    OP
       Jul 30
    @ShineyWang 这个暂时还不是 标准吧?多浏览器、版本兼容起来比较麻烦,已经放弃了
    skallz
        17
    skallz  
       Jul 30
    @aw2350 ip 变更后重新签发 token 就行,不过具体看业务需求是否要这么高规格的风控策略。另外所有数据都是可以伪造的,我们能做的只是提高攻击成本,一般来说只要你不暴露很明显的鉴权所需数据,攻击者是很难从众多数据中找到所需数据,而且还需要比较漫长的分析过程,已经可以拦住绝大部分攻击了,这就足够了
    lel020
        18
    lel020  
       Jul 31
    @aw2350 #14 你不觉得`分析好具体问题在哪`这正是改你问 AI 的步骤吗, 你把一个没分析好的问题端出来问,这在我看来就是低效,跟不上时代, 几年前刚入门啥也不懂的人不知道该怎么问问题才会这样问, 现在 AI 过一下不管能不能解决至少提问的水平也能高一些,
    aw2350
        19
    aw2350  
    OP
       Jul 31
    @lel020 呵呵呵呵,你还是问问 ai 怎么开 codex 吧,别用你那中转站了
    lel020
        20
    lel020  
       Jul 31
    @aw2350 #19 看得出你是真的不知道 AI 能做什么不能做什么,
    aw2350
        21
    aw2350  
    OP
       Jul 31
    @lel020 是的,不知道
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Privacy   ·   Solana   ·   967 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 36ms · UTC 22:57 · PVG 06:57 · LAX 15:57 · JFK 18:57
    ♥ Do have faith in what you're doing.