【发布时间】:2012-05-08 09:53:50
【问题描述】:
我正在使用 Node.js 和 Socket.io。我编写了一个应用程序,它可以从服务器发送 JavaScript sn-ps 并在客户端执行它们。 JavaScript 通过 Secure WebSocket (WSS) 发送,客户端有一个监听器,它将执行通过服务器传递给它的任何代码。
这个简短的脚本演示了原理:http://jsfiddle.net/KMURe/,您可以将 onScript 函数视为套接字侦听器。
问题
我可以采用哪些安全协议来确保此交易的安全?安全的 websocket 通道是否会使第三方难以充当中间人(在将代码发送到客户端之前更改代码)?
一些用例..
- 动态分配的分布式计算。
- 浏览器客户端可以动态向服务器学习。
- 统一更新浏览器行为。
【问题讨论】:
-
我不明白为什么它会比 HTTPS 更安全,但它似乎是一个奇怪的设计。你不能预先加载所有的客户端脚本,让服务器只发送一个函数的名称来调用吗?
-
是的,这是一个有效点。这主要是一个实验性的想法,我发现它是一个有趣的话题......可能允许网络服务器发送它喜欢的代码,并让客户端从这个代码中学习。我认为服务器是老师,客户端是学生。
-
这听起来很有趣。听起来服务器将根据客户端的响应方式决定下一步要做什么,因此可能存在一些特定于您的问题域的安全问题,具体取决于具体内容,但我认为没有像 MITM 攻击那样......协议应该处理这个问题。
标签: javascript node.js websocket