【问题标题】:Is there any risk of hacker intercepting the session data that is downloaded into client website in GWT?是否存在黑客拦截下载到 GWT 客户端网站的会话数据的风险?
【发布时间】:2014-01-17 22:20:22
【问题描述】:

好的,这是我的场景。我在服务器端管理会话,请参见以下代码:

HttpSession session = requestProvider.get().getSession();
String userMeaningID=(String)(session.getAttribute("userMeaningID"));

然后我把userMeaningID 带入客户网站,这段代码在clinet

private AsyncCall<PostSignUpResult> postSessionCallback=new AsyncCall<PostSignUpResult>(){
    @Override
    public void onCustomSuccess(PostSignUpResult result) {
          String userMeaningID=result.getUserMeaningID();
          if(userMeaningID!=null && isNumber(userMeaningID)){
               // user can manipulate info here
          } 
      }
 }

所以我的问题是,是否存在黑客以某种方式将假 userMeaningID 传递到结果中的风险,以便result.getUserMeaningID(); 将返回假 ID,从而黑客可以在客户端上使用数据。这不是一个太大的问题,因为即使他们弄乱了数据并发送到服务器,然后在服务器端我再次检查数据以确保它们有效。

虽然所有数据在插入数据库之前都会在服务器端进行检查,但我仍然想知道

是否存在黑客拦截下载到 GWT 中客户端网站的会话数据的风险?

如果存在风险,我们该如何应对?

【问题讨论】:

    标签: java session gwt gwtp


    【解决方案1】:

    SSL 只是解决方案的一部分,因为攻击者仍然可以窃取会话并发送请求来攻击您的 rpc 服务。使用 XSRF 令牌确保第三方无法向 GWT 处理的 rpc 服务发送恶意请求。

    实现很简单。 http://www.gwtproject.org/doc/latest/DevGuideSecurityRpcXsrf.html

    【讨论】:

    • 是的,这就完成了答案!
    【解决方案2】:

    是的,当您的网络受到威胁时,黑客可能会拦截数据并向您发送虚假数据(例如:Man-in-the-midle-attack)。您可以通过异步加密算法(例如 SSL 等算法)保护您的连接,从而保护自己免受此类攻击。 https:// 协议就是这种安全连接的一个例子。

    但我不会太担心这种情况。除非您正在编写银行网站或在线核发射控制器,否则这对于您的标准 Web 应用程序来说太过分了。

    【讨论】:

      猜你喜欢
      • 2021-04-03
      • 2019-02-20
      • 1970-01-01
      • 2021-05-18
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多