<rt id="bn8ez"></rt>
<label id="bn8ez"></label>

  • <span id="bn8ez"></span>

    <label id="bn8ez"><meter id="bn8ez"></meter></label>

    當柳上原的風吹向天際的時候...

    真正的快樂來源于創造

      BlogJava :: 首頁 :: 聯系 :: 聚合  :: 管理
      368 Posts :: 1 Stories :: 201 Comments :: 0 Trackbacks
    Web應用的安全性一直有一個先天缺陷,即http基本就是明碼傳遞,這個缺陷可以讓后臺做的諸多加密工作一朝崩塌,下面以一個實際例子來說明。

    我們還是用TCPMon來截獲http請求,看從中能否找到有用的信息,下面的Http請求來自很多網站都有的注冊和登錄頁面。TCPMon的具體方法請參照:如何用Apache TCPMon來截獲SOAP消息

    下面是用戶注冊頁面,我們向其中輸入了一點信息:

    點擊“提交按鈕后”,我們在TCPMon中可以截獲這樣的內容.



    下面是登錄頁面:


    點擊“登錄”按鈕后,TCPMon截獲的內容如下:


    上面兩個字符串:
    name=%E5%88%98%E5%A4%87&email=1@3445.5&pswd=123456&repswd=123456&brief=rteterte&submitBtn=%E6%8F%90%E4%BA%A4
    name=%E5%88%98%E5%A4%87&pswd=123456&submitBtn=%E7%99%BB%E5%BD%95

    已經暴露了不少信息,我們再轉碼一下會全部暴露出來:
    System.out.println(URLDecoder.decode("name=%E5%88%98%E5%A4%87&email=1@3445.5&pswd=123456&repswd=123456&brief=rteterte&submitBtn=%E6%8F%90%E4%BA%A4","utf-8"));
            System.out.println(URLDecoder.decode("name=%E5%88%98%E5%A4%87
    &pswd=123456&submitBtn=%E7%99%BB%E5%BD%95","utf-8"));

    輸出如下:
    name=劉備&email=1@3445.5&pswd=123456&repswd=123456&brief=rteterte&submitBtn=提交
    name=劉備
    &pswd=123456&submitBtn=登錄

    也就是說,我們在表單中輸入的內容,已經完全出現在http請求中。只要加一個網絡嗅探器(sniffer)來收集網絡上傳遞的數據報的相關信息,再加以少許處理,所有私密信息都將被發現。
    posted on 2010-12-11 11:55 何楊 閱讀(1234) 評論(0)  編輯  收藏

    只有注冊用戶登錄后才能發表評論。


    網站導航:
     
    主站蜘蛛池模板: 国产精品亚洲专区无码WEB| 久久一区二区免费播放| 1000部禁片黄的免费看| 久久久青草青青亚洲国产免观| 亚洲人成网www| 亚洲av无码偷拍在线观看| 热久久这里是精品6免费观看 | fc2成年免费共享视频18| 亚洲AⅤ视频一区二区三区| 亚洲国产精品成人久久| 色播在线永久免费视频网站| 亚洲春色在线视频| 久9久9精品免费观看| 亚洲毛片免费视频| 动漫黄网站免费永久在线观看| 亚洲一线产品二线产品| 国产情侣久久久久aⅴ免费| 亚洲国产精品无码av| 精品国产免费人成电影在线观看 | 成人毛片免费在线观看| 4338×亚洲全国最大色成网站| av午夜福利一片免费看久久| 久久亚洲国产午夜精品理论片| 最近高清中文字幕免费| 99久久国产亚洲综合精品| 久久久精品2019免费观看| 亚洲a∨无码男人的天堂| 国内自产拍自a免费毛片| 亚洲国产综合精品| 未满十八18禁止免费无码网站| 亚洲精品日韩专区silk| 精品久久久久久久免费加勒比| 一级美国片免费看| 亚洲人成网站观看在线播放| 亚洲精品无码av中文字幕| 久久99热精品免费观看动漫| 亚洲日本中文字幕天天更新| 久久亚洲2019中文字幕| 国产精品久久永久免费| jizz在线免费观看| 天天爽亚洲中文字幕|