Cookie防篡改機制

来源:https://www.cnblogs.com/walls/archive/2018/05/22/9070166.html
-Advertisement-
Play Games

一、為什麼Cookie需要防篡改 為什麼要做Cookie防篡改,一個重要原因是 Cookie中存儲有判斷當前登陸用戶會話信息(Session)的會話票據 SessionID和一些用戶信息 。 當發起一個HTTP請求,HTTP請求頭會帶上Cookie,Cookie裡面就包含有SessionID。 後端 ...


一、為什麼Cookie需要防篡改

為什麼要做Cookie防篡改,一個重要原因是 Cookie中存儲有判斷當前登陸用戶會話信息(Session)的會話票據-SessionID和一些用戶信息
當發起一個HTTP請求,HTTP請求頭會帶上Cookie,Cookie裡面就包含有SessionID。
後端服務根據SessionID,去獲取當前的會話信息。如果會話信息存在,則代表該請求的用戶已經登陸。
伺服器根據登陸用戶的許可權,返回請求的數據到瀏覽器端。

因為Cookie是存儲在客戶端,用戶可以隨意修改。所以,存在一定的安全隱患。

二、例子

  1. 用戶wall在瀏覽器端輸入用戶名密碼,發起POST請求到後端伺服器。後端伺服器驗證合法,返回Response,並Set-Cookiesessionid=***;username=wall;
  2. 瀏覽器端在接收到HTTP響應後,發現Set-Cookie,將其存入本地記憶體或硬碟中。
  3. 瀏覽器端再次發起請求,帶上Cookie信息sessionid=***;username=wall;,請求修改自己的頭像信息。
  4. 伺服器根據sessionid驗證當前用戶已登陸,根據username,查找資料庫中的對應數據,修改頭像信息。

如果當前用戶知道username的作用,修改username=pony。再次發起請求,則伺服器接收到請求後,會去修改usernamepony的數據。
這樣,就暴露出數據被惡意篡改的風險。

三、防篡改簽名

伺服器為每個Cookie項生成簽名。如果用戶篡改Cookie,則與簽名無法對應上。以此,來判斷數據是否被篡改。

原理如下:

  • 服務端提供一個簽名生成演算法secret
  • 根據方法生成簽名secret(wall)=34Yult8i
  • 將生成的簽名放入對應的Cookie項username=wall|34Yult8i。其中,內容和簽名用|隔開。
  • 服務端根據接收到的內容和簽名,校驗內容是否被篡改。

舉個慄子:

比如伺服器接收到請求中的Cookie項username=pony|34Yult8i,然後使用簽名生成演算法secret(pony)=666
演算法得到的簽名666和請求中數據的簽名不一致,則證明數據被篡改。

四、敏感數據的保護

鑒於Cookie的安全性隱患,敏感數據都應避免存儲在Cookie。
應該根據SessionID,將敏感數據存儲在後端。取數據時,根據SessionID去後端伺服器獲取即可。
另外,對一些重要的Cookie項,應該生成對應的簽名,來防止被惡意篡改。


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 事物是一種機制,是一種操作序列,它包含了資料庫一組操作命令,這組命令要麼全部執行,要麼都不執行。因此事物是一組不可分割的事物邏輯單元,在資料庫進行併發操作時候,事物是作為最小的控制單元來使用的,這特別適用於多用戶同時操作的數據通信系統。例如:訂票、銀行、保險公司以及證券交易系統等。 ...
  • 一.先創建一個小表(test_01)進行測試(主節點IP:169.254.109.130/oracle伺服器IP:169.254.109.100) 1.測試連接oracle; sqoop list-tables --connect jdbc:oracle:thin:@169.254.109.100/ ...
  • 參考文檔 "MyCat權威指南" "MyCat項目主頁" "學會資料庫讀寫分離、分表分庫——用Mycat,這一篇就夠了!" MyCat安裝 "Java SDK下載" (必須JDK7或更高版本) "MYSQL下載" (MyCat支持多種資料庫接入 如:MYSQL、SQLService、Oracle、M ...
  • 學習一個工具的最好途徑,就是使用它。在IT領域,在深入瞭解一個系統的原理、實現細節之前,應當先準備好它的運行環境或者源碼閱讀環境。如果能在實際環境下安裝和運行Spark,顯然能夠提升讀者對於Spark的一些感受,對系統能有個大體的印象,有經驗的工程師甚至能夠猜出一些Spark在實現過程中採用的設計模... ...
  • adb通過Wi Fi連接手機 背景知識 Android系統底層運行著一個服務(adbd),也就是在手機系統內部,用於響應、管理大家在電腦端的adb命令連接,這個服務在啟動時候會根據手機的配置監聽USB或者網路其中之一。 配置屬性為: service.adb.tcp.port 0 adbd將監聽網路對 ...
  • 前言: 一隻老菜鳥碼農,一直專註於生鮮電商行業這些年,沒有積累什麼高難度的編程代碼水平,一直追求技術全面化,現在什麼開發都懂一點,任何語言都很快上手,但是算不上高手,而是實實在在積累了一些行業用戶對信息化系統的要求及痛點問題。很久以前,我認為軟體只有可能應用於白天生活生產中,根本不知道,還一批人從事 ...
  • 公司的前端要給項目的webview加一個區分,用來區別是iOS端訪問、android訪問還是在瀏覽器訪問的,說是要加一個User Agent ,前端根據不同信息做適配,和我說來一頭霧水,後來經過開發同事的指導和在網上查閱資料,才有了點頭緒,在這裡和大家分享一下。 一、獲取UserAgent 最終得到 ...
  • 敏捷開發分為幾個不同的門派,如:Scrum,XBreed,極限編程(XP Extreme Programming)和水晶方法等。 參考資料:《iOS感測器應用開發最佳實踐》 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...