【发布时间】:2022-01-28 05:27:36
【问题描述】:
我了解使用 Web 存储的 XSS 漏洞和使用 cookie 的 CSRF 漏洞。因此,我将访问令牌存储在内存中,并且为了持久性,我在 cookie 中有一个刷新令牌,当我们丢失它时,我用它来静默刷新我的访问令牌。我对 XSS 和 CSRF 威胁感觉好一些... 但是我们如何从数据包嗅探器中保护令牌?数据包嗅探器会在请求中找到令牌。我看到很多关于 XSS 和 CSRF 的讨论,但是我们如何保护数据包嗅探器的安全,还有更多我们通常不会想到的威胁吗? p>
【问题讨论】:
-
HTTPS 不足以加密来自数据包嗅探器的数据吗?
-
我真的不确定,但我在 Azure 门户中搞砸时通过 HTTPS 做了一些事情 - 我让 Fiddler 运行。我可以从 Fiddler 中清楚地看到标头中的访问令牌。我希望有更多知识的人可以帮助我理解这一点。我怀疑有人会说“如果他们在你的网络上,那么与远程 javascript 注入或 CSRF 相比,这是一个更严重的漏洞,你会期望更大的曝光率”。但是,如果我们能做到这一点,那么 HTTPS 的意义何在?我的知识存在差距。
-
添加了一个希望对您有所帮助的答案
标签: security oauth-2.0 openid-connect access-token packet-sniffers