Sécurisation de l'authentification basée sur les cookies

Je suis actuellement en train de l'affacturage l'une de mes applications web et j'ai été en espérant pour quelques conseils sur l'amélioration de la sécurité de mes données.

Je note que l'application est en ASP.net et l'implémentation actuelle ne me permet pas d'utiliser l'authentification intégrée. C'est aussi, en aucune façon, une application qui requiert un niveau de sécurité élevé, j'aime juste avoir mes bases couverts.

Dans le passé, j'ai stocké les id et un jeton .
Le jeton est un hachage de l'ID de l'utilisateur + de l'utilisateur de Sel (réutilisation de la valeur de l'auth info)
Lorsqu'un utilisateur visite le site de l'ID est vérifié contre le jeton et authed en conséquence.

Il me semble qu'il y a un gros trou ici.
Théoriquement, si quelqu'un a eu entre leurs mains une valeur salt à tous qu'ils avaient besoin de faire est de deviner l'algorithme de hachage et parcourir la possible IDs jusqu'à ce qu'ils ont obtenu. Je ne m'attends pas à ce que cela arrive, mais il semble toujours comme une erreur.

Des conseils sur la façon de bien confirmer que les cookies de l'utilisateur n'ont pas été modifiées?

source d'informationauteur Kelly Gendron