B/S架構(gòu)存在的缺點(diǎn)(一)--張三可以查看李四的信息

安全性
  • 一個(gè)賬號(hào)登陸后,可以查看所有的賬戶信息
1.例如:
張三登陸了A網(wǎng)站,然后張三想查詢李四在A網(wǎng)站的信息,比如李四有哪些愛好(假定A網(wǎng)站是做聊天,可以查看
有多少好友),如果網(wǎng)站是登陸后用js控制入?yún)?,張三點(diǎn)擊我的信息,然后回顯張三賬號(hào),點(diǎn)擊確定,然后可以
看到好友信息,那么從頁(yè)面操作沒有任何問題,若是通過爬蟲個(gè)抓取,自由入?yún)ⅲ敲磫栴}嚴(yán)重了,可以查詢?nèi)?意信息
2.分析原因:
  這種問題,主要是過于依賴js控制入?yún)?,?shí)際上js是可以屏蔽的,方法非常多,其中爬蟲可以完全不走js、
chrome的Reres插件,可以屏蔽替換js
那么問題就出現(xiàn)了
3.解決方法:
  所有登陸后的查詢操作,尤其是查詢敏感信息,一定和個(gè)人賬號(hào)綁定,以防止出現(xiàn)張三查詢到李四的信息
4. 具體方法:
  方法可能很多,我只想到,把入?yún)⒖刂破饋?lái),控制到后臺(tái),如果查詢信息,那么默認(rèn)是當(dāng)前用戶,在后臺(tái)入?yún)?查詢時(shí),默認(rèn)入?yún)埲馁~號(hào)
后記:
  • B/S架構(gòu)的網(wǎng)站入?yún)⒉荒芴蕾噅s,因?yàn)閖s展示在前端,可以完全看到源碼的思路及實(shí)現(xiàn),對(duì)于破解網(wǎng)站入?yún)⒁?guī)則來(lái)講,非常不利
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
【社區(qū)內(nèi)容提示】社區(qū)部分內(nèi)容疑似由AI輔助生成,瀏覽時(shí)請(qǐng)結(jié)合常識(shí)與多方信息審慎甄別。
平臺(tái)聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點(diǎn),簡(jiǎn)書系信息發(fā)布平臺(tái),僅提供信息存儲(chǔ)服務(wù)。

相關(guān)閱讀更多精彩內(nèi)容

  • Android 自定義View的各種姿勢(shì)1 Activity的顯示之ViewRootImpl詳解 Activity...
    passiontim閱讀 179,062評(píng)論 25 709
  • 2017年4月16日
    三徑堂閱讀 247評(píng)論 0 0
  • 結(jié)婚的人真幸福,心愛的姑娘。 生活不止是工作,工作只是生活的一個(gè)重要組成部分,請(qǐng)過好其他部分。
    琴鴉閱讀 224評(píng)論 0 0
  • 突然,大雨傾盆。這樣子的夜安靜中跳躍著夏日的繁華!窗外風(fēng)聲鶴唳 顯然雨水在肆虐著沖刷樓下飛馳了一整天的外地牌號(hào)汽車...
    根號(hào)1閱讀 225評(píng)論 0 0
  • 他們是火焰中鑄就的“銅墻鐵壁”,他們是危險(xiǎn)中鑄高的生命防線,他們是大家眼里的勇士,亦是我心中的superhero...
    蘇月亮閱讀 461評(píng)論 5 3

友情鏈接更多精彩內(nèi)容