<rt id="bn8ez"></rt>
<label id="bn8ez"></label>

  • <span id="bn8ez"></span>

    <label id="bn8ez"><meter id="bn8ez"></meter></label>

    當柳上原的風吹向天際的時候...

    真正的快樂來源于創造

      BlogJava :: 首頁 :: 聯系 :: 聚合  :: 管理
      368 Posts :: 1 Stories :: 201 Comments :: 0 Trackbacks
    Web應用的安全性一直有一個先天缺陷,即http基本就是明碼傳遞,這個缺陷可以讓后臺做的諸多加密工作一朝崩塌,下面以一個實際例子來說明。

    我們還是用TCPMon來截獲http請求,看從中能否找到有用的信息,下面的Http請求來自很多網站都有的注冊和登錄頁面。TCPMon的具體方法請參照:如何用Apache TCPMon來截獲SOAP消息

    下面是用戶注冊頁面,我們向其中輸入了一點信息:

    點擊“提交按鈕后”,我們在TCPMon中可以截獲這樣的內容.



    下面是登錄頁面:


    點擊“登錄”按鈕后,TCPMon截獲的內容如下:


    上面兩個字符串:
    name=%E5%88%98%E5%A4%87&email=1@3445.5&pswd=123456&repswd=123456&brief=rteterte&submitBtn=%E6%8F%90%E4%BA%A4
    name=%E5%88%98%E5%A4%87&pswd=123456&submitBtn=%E7%99%BB%E5%BD%95

    已經暴露了不少信息,我們再轉碼一下會全部暴露出來:
    System.out.println(URLDecoder.decode("name=%E5%88%98%E5%A4%87&email=1@3445.5&pswd=123456&repswd=123456&brief=rteterte&submitBtn=%E6%8F%90%E4%BA%A4","utf-8"));
            System.out.println(URLDecoder.decode("name=%E5%88%98%E5%A4%87
    &pswd=123456&submitBtn=%E7%99%BB%E5%BD%95","utf-8"));

    輸出如下:
    name=劉備&email=1@3445.5&pswd=123456&repswd=123456&brief=rteterte&submitBtn=提交
    name=劉備
    &pswd=123456&submitBtn=登錄

    也就是說,我們在表單中輸入的內容,已經完全出現在http請求中。只要加一個網絡嗅探器(sniffer)來收集網絡上傳遞的數據報的相關信息,再加以少許處理,所有私密信息都將被發現。
    posted on 2010-12-11 11:55 何楊 閱讀(1233) 評論(0)  編輯  收藏

    只有注冊用戶登錄后才能發表評論。


    網站導航:
     
    主站蜘蛛池模板: 亚洲AV无码一区二区一二区| 亚洲高清在线视频| 一二三四在线播放免费观看中文版视频| 亚洲人成在线影院| 久久99青青精品免费观看| 直接进入免费看黄的网站| 亚洲第一综合天堂另类专| 亚洲人成网站免费播放| 亚洲人成网国产最新在线| 中日韩亚洲人成无码网站| 成在线人直播免费视频| 一区二区三区免费在线观看| 日韩电影免费在线观看网站| 中文字幕在线观看免费视频| 女人被弄到高潮的免费视频| 国产一级大片免费看| 无码国产亚洲日韩国精品视频一区二区三区 | 亚洲一卡二卡三卡| 天天摸夜夜摸成人免费视频| 午夜精品在线免费观看| 亚洲精品无码MV在线观看| 亚洲综合免费视频| 又黄又大的激情视频在线观看免费视频社区在线 | 中文字幕亚洲专区| 亚洲高清在线mv| 日韩大片在线永久免费观看网站| 亚洲精品少妇30p| 久久久久久国产精品免费免费| 一级a性色生活片久久无少妇一级婬片免费放 | 色在线亚洲视频www| 99在线免费观看视频| 国产偷v国产偷v亚洲高清| 青青视频免费在线| 97在线视频免费| 免费国产高清视频| 77777_亚洲午夜久久多人| 中文字幕在线免费观看视频| 一区二区三区免费在线视频| 亚洲视频.com| 亚洲嫩草影院久久精品| 亚洲AV无码资源在线观看|