在我的 单点登录SSO示例代码 一文中,强烈不建议部署HTTP的SSO服务站点. 在此写个基于网络包嗅探的HTTP会话劫持程序,给大家一个直观的危害性展示. 示例中,我在一台Mac上登录58同城,被另一台Windows上的程序劫持.“黑客”查看我的信息畅行无阻,还顺手改了我的头像. 先直接上演示动画吧,48秒: 原文地址:HTTP会话劫持示例-单点登录SSO 58同城的用户登录是采用了HTTPS的,仍然逃不过会话劫持.大部分较规范的网站,都是类似模式:登录采用HTTPS,主要流量走HTTP. 随