【问题标题】:Web security - Preventing post requests from tools like fiddlerWeb 安全 - 防止来自 fiddler 等工具的发布请求
【发布时间】:2013-04-04 00:43:20
【问题描述】:

使用 fiddler 我可以拦截一个 ajax 发布请求,并且使用请求编写器我可以重新发送相同的请求,从而使服务器正常响应它。协议是 http 还是 https(fiddler 解密 HTTPS 流量)并不重要,使用 Fiddler 之类的工具是可能的。

在 Web 应用程序方面,是否可以理解或阻止此类请求?怎么样?

【问题讨论】:

  • 您可能应该稍微解释一下您的问题。你到底想防止什么?例如,正如在这个问题中阐述的那样:stackoverflow.com/questions/15760721/…,服务器可以设计为使机器人/HTTP 生成器难以与它们进行互操作。

标签: asp.net-mvc http https security fiddler


【解决方案1】:

没有。没有办法阻止这种情况。 URL 是用来访问的。如果不应该访问它,请不要将其放到网上或要求某种身份验证方法。一些客户端可能会传递一个可识别的可被限制的 User-Agent 标头,Fiddler 可能也会这样做。然而,像 Fiddler 这样的工具的全部意义在于能够发出任何类型的自定义请求,其中包括这个 User-Agent 字符串。因此,即使您阻止了默认的 User-Agent,也没有什么能阻止 Fiddler 的用户将 User-Agent 更改为不会被阻止的东西。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2017-11-20
    • 1970-01-01
    • 2017-03-09
    • 2016-01-15
    • 2018-05-16
    • 1970-01-01
    • 1970-01-01
    • 2018-01-08
    相关资源
    最近更新 更多