安全牛 Kali實戰(zhàn) Web滲透 1&2章 筆記&心得

Http協(xié)議基礎(chǔ)

1.明文:

無內(nèi)建的機(jī)密性安全機(jī)制

嗅探或代理階段可查看全部明文信息

https只能提高傳輸層安全

攻擊情景: 中間人攻擊

黑客從獲取通信鏈路中某個節(jié)點權(quán)限(假設(shè)叫T)——>Client向Server發(fā)送請求——>T接受到Client請求,并發(fā)送給Server——>Server發(fā)送真實CA(假設(shè)叫RCA)給T——>T收到RCA,并偽造CA(假設(shè)叫FCA)給Client——>Client講數(shù)據(jù)按照FCA加密并傳送給T——>T解密后按照RCA傳送給Server——>Server回復(fù)

這樣就實現(xiàn)了中間人攻擊。

2.無狀態(tài)

每一次客戶端和服務(wù)器端的通信都是獨立的過程

Web應(yīng)用需要跟蹤客戶端回話(多步通信)

不使用cookie的應(yīng)用,客戶端每次請求都要重新身份驗證(不現(xiàn)實)

Session用于在用戶身份驗證后跟蹤用戶行為軌跡

??????????????? 提高用戶體驗,增加了攻擊向量

cookie中存放了session_id,而服務(wù)器記錄了用戶的session_id并存放到Session中。

cookie機(jī)制采用的是在客戶端保持狀態(tài)的方案,而session機(jī)制采用的是在服務(wù)器端保持狀態(tài)的方案。

攻擊情景:CSRF

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
【社區(qū)內(nèi)容提示】社區(qū)部分內(nèi)容疑似由AI輔助生成,瀏覽時請結(jié)合常識與多方信息審慎甄別。
平臺聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點,簡書系信息發(fā)布平臺,僅提供信息存儲服務(wù)。

相關(guān)閱讀更多精彩內(nèi)容

  • Spring Cloud為開發(fā)人員提供了快速構(gòu)建分布式系統(tǒng)中一些常見模式的工具(例如配置管理,服務(wù)發(fā)現(xiàn),斷路器,智...
    卡卡羅2017閱讀 136,544評論 19 139
  • 第八章 中間人攻擊 作者:Gilberto Najera-Gutierrez 譯者:飛龍 協(xié)議:CC BY-NC-...
    布客飛龍閱讀 6,193評論 0 38
  • 1. 網(wǎng)絡(luò)基礎(chǔ)TCP/IP HTTP基于TCP/IP協(xié)議族,HTTP屬于它內(nèi)部的一個子集。 把互聯(lián)網(wǎng)相關(guān)聯(lián)的協(xié)議集...
    yozosann閱讀 3,605評論 0 20
  • 這篇文章介紹了Mobile BI(移動商務(wù)智能)使用過程中涉及的各種身份認(rèn)證的方式,主要目的是對這些方式的原理進(jìn)行...
    雨_樹閱讀 2,305評論 1 2
  • 用四個字形容這次期中考試:全線崩盤。 但這是意料之中的事。過去的半個學(xué)期,我一直很松懈,學(xué)習(xí)上也過于得...
    因何憑欄閱讀 358評論 3 1

友情鏈接更多精彩內(nèi)容