【问题标题】:Does it make a difference in security whether a form POSTs to its own file or a different one?表单发布到自己的文件还是不同的文件在安全性上会有所不同吗?
【发布时间】:2008-12-23 23:24:04
【问题描述】:

假设我在任何一种情况下都进行相同的字段验证,无论您将表单发布回其自己的文件还是另一个文件,在安全性方面是否有任何区别?

请注意,我指的不是表单数据中的敏感信息或密码,而是指任何一种方法是否能更好地避免各种类型的攻击。

【问题讨论】:

  • 我认为您的意思是 ASP.Net,而不是 Winforms。
  • 我的意思是 html 表单 - 我会更改它

标签: security http forms post


【解决方案1】:

这并没有什么不同。接受表单输入的页面不知道数据来自哪里(HTTP 引荐来源网址很容易被欺骗),任何安全工作都取决于与表单数据来自的页面完全无关的事情。

【讨论】:

    【解决方案2】:

    实际上它确实有所不同——主要是因为如果你发回它自己,它不会创建一个新的历史条目,但如果你发帖到不同的页面,它确实会在浏览器中创建一个新的历史条目。这主要是公共终端和记住表单内容的浏览器感兴趣的。

    1. 填写表格
    2. 提交
    3. 离开电脑
    4. 不法分子点击返回按钮并阅读表单的内容。

    我还认为,要完全防止这种攻击,您需要进行 301 重定向。那就是你发布到 url,并且 url 以 301 响应将你发送回原始页面。

    【讨论】:

    • 我还认为要完全防止这种攻击,您需要进行 301 重定向。那就是您发布到 url,并且 url 以 301 响应将您发送回原始页面。
    【解决方案3】:

    如果它们都是你服务器上的文件,在你的控制之下,那么它没有任何区别。

    【讨论】:

      【解决方案4】:

      不,这根本不重要。您所做的只是向 URL 发送 HTTP 请求。您的服务器处理请求并将响应发送回用户。如果响应恰好与发送请求的页面相同,则不会使应用程序更加安全或容易受到任何类型的 HTTP 攻击。

      【讨论】:

        猜你喜欢
        • 2015-09-19
        • 1970-01-01
        • 2020-02-21
        • 1970-01-01
        • 1970-01-01
        • 2018-09-22
        • 1970-01-01
        • 1970-01-01
        • 2015-06-10
        相关资源
        最近更新 更多