【问题标题】:Encrypt HTTP post parameters from JSP to servlet将来自 JSP 的 HTTP 发布参数加密到 servlet
【发布时间】:2012-09-05 08:38:47
【问题描述】:

我有一个登录 JSP,它在文本框中从用户那里获取用户名/密码,并在提交时使用 POST 方法将用户名/密码参数转发到登录 Servlet。

现在我在中间使用 Paros 代理(作为中间人攻击)来捕获参数。从 JSP 接收的参数在 Paros 中被捕获为纯文本。

是否有 Java 标准 API 提供的任何特定方法可以用来加密这些参数,例如:

  1. 即使参数被 Paros Proxy 捕获,也可能无法以纯文本显示。

  2. Servlet 不必解密。

我怎样才能做到这一点?

【问题讨论】:

  • 您当然不想仅仅“编码”它们。您想“加密”它们,这是完全不同的事情。编码信息可以在没有一些安全密钥的情况下被解码(例如 URL 编码、字符编码、HTML 编码等)。没有一些安全密钥就无法解密加密的信息。我已修正您问题中的错误术语。
  • @BalusC 感谢您删除了大胆,这对我的口味来说有点过分强调!

标签: jsp servlets post encryption parameters


【解决方案1】:

使用 SSL 保护您的数据不被嗅探。如果您要求在服务器端不执行任何解码(可能意味着解密),我想不出任何其他方式。

【讨论】:

  • 感谢您的回复。我尝试使用此链接将 SSL 与我的 tomcat 一起使用,但它显示证书错误(可能是 bcoz no cert from CA)。但它仍然在证书错误的 HTTPS 上运行.. 但令人惊讶的是 Paros 也可以以纯文本形式查看这些参数.. SSL 也没有运气:-(
  • 为什么不尝试使用 Apache HTTPD 来处理 SSL?将它连接到 Tomcat 之类的 servlet 容器非常容易,并且每个配置方面都有大量文档。
  • SSL 是您问题的答案。您需要集中精力解决具体的证书问题。随意询问有关该步骤的新问题(关于服务器故障)。
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 2016-04-14
  • 1970-01-01
  • 2014-04-18
  • 2013-05-16
  • 1970-01-01
  • 2017-01-05
  • 2013-08-13
相关资源
最近更新 更多