【问题标题】:Is loopback (127.0.0.1) safe from network?环回(127.0.0.1)对网络安全吗?
【发布时间】:2021-10-20 04:14:58
【问题描述】:
我正在使用 Webview 和本地服务器编写应用程序:
- 服务器部分是用 Google Go (Golang) 编写的。
- 客户端部分是用 JavaScript 编写的,在 Webview 中运行。
这就像使用 Electron,只是前端和后端之间的通信是通过 localhost 上的 HTTP 进行的。
我的问题是:
由于应用程序分为两个部分,通过环回 (127.0.0.1) 进行通信,网络可以侦听在我的应用程序的两个部分之间传输的数据包,还是 100% 不受网络嗅探的影响?
当计算机连接到互联网时,这样设计的应用是否安全?
【问题讨论】:
标签:
security
networking
localhost
loopback
network-security
【解决方案1】:
回答第一部分,发往环回地址的数据包不会穿越网络。
127.0.0.0/8 - 此块被分配用作 Internet 主机
环回地址。由更高层协议发送给一个数据报
此块内的任何地址都应在主机内部循环。
这通常仅使用 127.0.0.1/32 来实现环回,
但此块内的任何地址都不应出现在任何网络上
任何地方 [RFC1700,第 5 页]
无法在本地嗅探本地主机流量。
回答第二部分,它在 Internet 上受到保护,不会被嗅探,但可以在主机上嗅探 localhost 流量。因此,如果您通过 Internet 发生违规行为,则有人可能会获得 localhost 流量。
参考文献
RFC3330