【问题标题】:Could a web app which authenticates a client only by IP address be exploited?是否可以利用仅通过 IP 地址对客户端进行身份验证的 Web 应用程序?
【发布时间】:2015-01-21 21:11:12
【问题描述】:

我的网络应用程序正在使用第 3 方工具来存储敏感数据,该工具能够通过回调 url 发送事件(即,当某些事情发生变化时,它会向给定的 url 发出请求)。为了防止恶意请求,第 3 方工具建议检查请求的 IP 地址以确保它来自他们的服务器,但这似乎很容易受到欺骗。

问题:

  • 以这种方式验证请求来源是否安全?
  • 客户证书对他们来说是更合理的方法吗?

【问题讨论】:

  • 这个问题最好在Information Security询问
  • 不,这不安全;正如您已经提到的,IP 地址很容易被欺骗——尤其是在没有预期响应的情况下。此外,动态 IP 地址听起来也很麻烦。
  • 谢谢@Bergi。我同意。他们以这种方式实现它似乎很奇怪,所以我想我会仔细检查我没有遗漏什么。
  • 需要更多帮助吗?如果是这样,我会更新我的答案。

标签: security tcp-ip


【解决方案1】:

如果第 3 方应用程序在互联网上,那么您的支票将受到保护,以防止 IP 欺骗,如 3 way handshake cannot take place if the IP address is spoofed。 (不考虑IP hijacking等大规模攻击。)

如果第 3 方应用位于您本地网络中的另一台服务器上,则该网络上的其他用户只需将其本地 IP 设置为该应用的 IP 即可进行欺骗。

总结一下:

是否可以利用仅通过 IP 地址对客户端进行身份验证的 Web 应用程序?

否 - 如果应用基于互联网,the risk of IP spoofing is very low

【讨论】:

    猜你喜欢
    • 2016-11-13
    • 1970-01-01
    • 2019-06-21
    • 2011-06-19
    • 2018-11-08
    • 2017-05-27
    • 1970-01-01
    • 1970-01-01
    • 2017-03-03
    相关资源
    最近更新 更多