【问题标题】:Username and Password in address bar地址栏中的用户名和密码
【发布时间】:2013-04-04 02:57:32
【问题描述】:

一旦我登录到我的网站(聊天室),该 URL 包含 uid=myusername&pass=mypass 并且它会无限期地停留在那里,并且永远不会消失,即使在聊天时也是如此。

客人能否嗅探我的地址栏中的内容,尤其是这是一个有许多其他用户的聊天室。 客人可以使用任何工具或方法来窃取这些信息吗?如果客人想闻它,他会怎么做(一步一步)...... 我已经知道我应该将方法更改为帖子,但这也是我的研究论文,关于攻击者如何找到用户的地址栏,即使不在同一个网络上。 如果可能,请帮忙...

【问题讨论】:

  • http 还是https
  • 通过聊天向用户发送链接。如果用户关注它,将会有一个 referer header 包含用户来自的 URL。
  • 这是 http 不安全的连接,但在站点中打不开链接...用户需要打开一个新标签页,攻击者还能做什么?

标签: security browser-cache browser-detection sniffer


【解决方案1】:

是的。他们可以通过多种方式发现这些信息。如果聊天室支持发送图像或链接,他们可以向您发送他们控制的机器上的图像或页面的 URL。当您的浏览器请求该项目时,它会传递一个带有引荐来源网址的标头。在这种情况下,它将是页面的 URL 及其参数。

另一种方法是,如果他们有权访问您托管服务的服务器上的访问日志。他们通常可以看到其中的参数。

我确定可能还有其他人。

【讨论】:

  • 他们可以在没有访问服务器的情况下使用某种方式吗?并且不使用链接,因为我不允许在聊天中使用链接
【解决方案2】:

为什么不用history.replaceState来更新url而不重新加载页面?

window.history.replaceState(statedata, title, YOUR_URL_WITHOUT_LOGIN_INFO);

打开新窗口后,当文档准备好时可以调用该函数

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2014-04-05
    • 1970-01-01
    • 2017-05-18
    • 2018-09-29
    • 1970-01-01
    • 2017-09-01
    • 1970-01-01
    • 2014-01-12
    相关资源
    最近更新 更多