本篇說明Tomcat 可修改 Session ID 名稱及長度。
使用 Tomcat預設採用JSESSIONID名稱,
網站採用固定的 Session ID 名稱,
很容易導致功擊者針對這個名稱進行資訊蒐集的風險。
一、設定 改變 Session ID 名稱
不採用預設名稱
修改Tomcat\conf\context.xml
<Context sessionCookieName = "pcLevinSid">
......
</Context>
二、設定 改變 Session ID 的長度
Tomcat 伺服器預設的Session ID 長度為 16 bytes (128 bits)
目前這長度是足夠的,
如果你想調整長度,可修改Tomcat\conf\context.xml
<Context>
<Manager pathname="" sessionIdLength="32"/>
......
</Context>
圖1

其它文章
沒有留言:
張貼留言