<rt id="bn8ez"></rt>
<label id="bn8ez"></label>

  • <span id="bn8ez"></span>

    <label id="bn8ez"><meter id="bn8ez"></meter></label>

    當柳上原的風吹向天際的時候...

    真正的快樂來源于創造

      BlogJava :: 首頁 :: 聯系 :: 聚合  :: 管理
      368 Posts :: 1 Stories :: 201 Comments :: 0 Trackbacks
    Web應用的安全性一直有一個先天缺陷,即http基本就是明碼傳遞,這個缺陷可以讓后臺做的諸多加密工作一朝崩塌,下面以一個實際例子來說明。

    我們還是用TCPMon來截獲http請求,看從中能否找到有用的信息,下面的Http請求來自很多網站都有的注冊和登錄頁面。TCPMon的具體方法請參照:如何用Apache TCPMon來截獲SOAP消息

    下面是用戶注冊頁面,我們向其中輸入了一點信息:

    點擊“提交按鈕后”,我們在TCPMon中可以截獲這樣的內容.



    下面是登錄頁面:


    點擊“登錄”按鈕后,TCPMon截獲的內容如下:


    上面兩個字符串:
    name=%E5%88%98%E5%A4%87&email=1@3445.5&pswd=123456&repswd=123456&brief=rteterte&submitBtn=%E6%8F%90%E4%BA%A4
    name=%E5%88%98%E5%A4%87&pswd=123456&submitBtn=%E7%99%BB%E5%BD%95

    已經暴露了不少信息,我們再轉碼一下會全部暴露出來:
    System.out.println(URLDecoder.decode("name=%E5%88%98%E5%A4%87&email=1@3445.5&pswd=123456&repswd=123456&brief=rteterte&submitBtn=%E6%8F%90%E4%BA%A4","utf-8"));
            System.out.println(URLDecoder.decode("name=%E5%88%98%E5%A4%87
    &pswd=123456&submitBtn=%E7%99%BB%E5%BD%95","utf-8"));

    輸出如下:
    name=劉備&email=1@3445.5&pswd=123456&repswd=123456&brief=rteterte&submitBtn=提交
    name=劉備
    &pswd=123456&submitBtn=登錄

    也就是說,我們在表單中輸入的內容,已經完全出現在http請求中。只要加一個網絡嗅探器(sniffer)來收集網絡上傳遞的數據報的相關信息,再加以少許處理,所有私密信息都將被發現。
    posted on 2010-12-11 11:55 何楊 閱讀(1233) 評論(0)  編輯  收藏

    只有注冊用戶登錄后才能發表評論。


    網站導航:
     
    主站蜘蛛池模板: 亚洲精品无码不卡在线播放HE| 永久黄网站色视频免费| 亚洲午夜国产精品无码| 色老头永久免费网站| 亚洲bt加勒比一区二区| 三年片在线观看免费| 亚洲AV无码国产精品色午友在线| 色www永久免费网站| 亚洲综合日韩久久成人AV| 三年片免费高清版| 国产v亚洲v天堂无码网站| 99xxoo视频在线永久免费观看| 亚洲系列中文字幕| 国产成人福利免费视频| 自拍偷区亚洲国内自拍| 免费jjzz在线播放国产| 精品一区二区三区免费观看 | 久久大香伊焦在人线免费| 亚洲av日韩av不卡在线观看 | 亚洲成在人线aⅴ免费毛片| 在线观着免费观看国产黄| 在线观看亚洲视频| 在线A亚洲老鸭窝天堂| 99久热只有精品视频免费观看17| 亚洲国产精品美女| 手机看片久久国产免费| 九九九精品成人免费视频| 亚洲AV无码一区二区三区性色| 亚洲精品无码成人片在线观看| 黄色免费在线网站| 亚洲图片中文字幕| 国产精品国产自线拍免费软件| jizz免费在线观看| 亚洲毛片基地日韩毛片基地| 日韩免费a级在线观看| 国产精品免费大片一区二区| 亚洲欧洲精品久久| 免费大黄网站在线观看| 99精品一区二区免费视频| 亚洲AV永久无码精品一福利| 久久亚洲精品成人777大小说|