Дарклидер
#1
[^_^] Рекрут
могущество: 562

эльф Гудлауг
46 уровня
Может быть мое сообщение покажется бредом, но хотел бы предложить включить HttpOnly куки в Django, так как без этого можно перехватить и использовать чужую сессию, если по пути пакетов встанет сниффер, на пример Wireshark.
SESSION_COOKIE_HTTPONLY = True
Ну и заодно авторизацию через SSL сделать, тогда же можно будет отдавать куки только по SSL.



Сообщение изменено
Silent Wrangler
#2
[​ϟ] Командор
могущество: 17408
длань судьбы
гоблин
Наивеличайший Выдумщик Генджис
128 уровня
Кому нужны наши сессии?
Нет, правда. О "Сказке" знает не так уж много народу, те кто знает, понимают, что долгожительство особых плюшек не приносит, а подписчики... Я бы не стал так заморачиваться ради стольника, еще даже не учитывая стоимость эл-ва и инета
CrazyNiger
#3
[DRAGO] Магистр
могущество: 9737
длань судьбы
мужчина Злобный Дракон
261 уровня
HttpOnly куки не помогут от снифера. Это защитит только увод кук через xss.
Tiendil
#4
[НБ] Магистр
могущество: 14655
разработчик
дварф Халлр
105 уровня
Про httponly подумаю.

SSL буду делать, когда Сказка станет популярнее.