Tenemos una implementación de inicio de sesión único para una familia de sitios web donde la cookie de autenticación proviene del dominio raíz (por ejemplo, bar.com), lo que les permite iniciar sesión en un dominio secundario (por ejemplo, foo.bar.com). La implementación está en C# utilizando la autenticación de formularios .net estándar.Single Sign on Cookie eliminado por software antispyware
Desafortunadamente, algunos de nuestros usuarios están teniendo sus cookies de autenticación eliminadas por el software anti spyware. Pude recrear esta situación utilizando PC Tools Anti Spyware e IE8.
El resultado práctico es que los usuarios inician sesión en el sitio, navegan a otra página y luego se les pide que inicien sesión de nuevo.
La cookie está marcada como una cookie de seguimiento de bajo riesgo por el software anti spyware.
¿Hay alguna manera de hacer que la cookie sea más apetecible para los gustos aparentemente más exigentes del software anti spyware de nuestro usuario?
Actualización:
He mirado en el principal "" problema y es una pista falsa. IE Doesn't care y, como me enteré por this post, el RFC 2965 Specification requiere que los implementadores suministren un punto inicial.
Lectura adicional me llevó al artículo "Privacy alert: Cookie variants can be used to skirt blockers, anti-spyware tools". Esencialmente, muchos sitios web están utilizando subdominios como una forma de ocultar las cookies de seguimiento.
Parece que algún software anti-spyware respetará las declaraciones P3P (Platform for Privacy Preferences) en el dominio principal. Desafortunadamente, debido a la falta de soporte de los implementadores del navegador, el trabajo se ha suspendido en P3P.
En esta etapa, creo que la solución al problema será como sugirió un usuario: el subdominio tendrá que crear su propia cookie de autenticación.
Estoy pensando que el software antispyware está funcionando como se anuncia. Considere refaccionar las cosas para que tenga un portal de inicio de sesión único (por ejemplo, login.bar.com) que redirija al recurso deseado después de la autenticación. –
No veo esto como programación relacionada. –
¿Cómo no se relaciona esto exactamente con la programación? Está tratando de crear cookies programáticamente que el spyware no detectará como amenazas. –