Je suis en train de déterminer la méthode la plus sûre pour un basé sur ajax formulaire de connexion à l'authentification et de définir un cookie. J'ai vu des choses sur les attaques XSS comme ceci:
http://stackoverflow.com/questions/27972/are-httponly-cookies-a-viable-option-for-an-ajax-website
et
http://www.codinghorror.com/blog/archives/001167.html
Alors, je pense que mes questions de base sont...
1) Est à l'aide de pure ajax pour créer des cookies sûr, si oui, quelle est la méthode la plus sûre (httpOnly + SSL + valeurs chiffrées, etc.)?
2) est-ce un pur ajax méthode implique la création du cookie côté client? Est-ce sécurisé?
3) mettre les cookies de cette façon fiable dans tous les principaux navigateurs/OSs?
4) en utilisant une IFrame masqué être plus en sécurité (de l'appel d'une page web pour définir les cookies)?
5) Si possible, quelqu'un at-il de code (PHP, c'est mon backend)?
Mon but est de mettre les cookies et de les avoir à disposition pour le prochain appel au serveur sans quitter la page.
J'ai vraiment envie de clouer le consensus, le plus sûr moyen de le faire. Finalement, ce code est prévu pour être fait en Open Source, donc s'il vous plaît pas code de commerce (ou rien qui ne résiste pas à l'examen du public)
Merci, -Todd