|
|
1
4
检查应该在服务器端完成。 如果未经授权的人可以访问会话ID,他可以使用会话ID调用服务器并下载个人属性。这是向攻击者泄露私人信息。 更重要的是,攻击者并不真正关心您在flex应用程序中执行的验证。他只需要使用网络嗅探器来查看正在进行的服务器调用——而且由于这些服务器调用不需要个人属性,所以他可以绕过您的安全模型。 简而言之,所有安全验证都应该在服务器端完成。这是一个常见的弱点,您可以在本页了解更多信息。 http://cwe.mitre.org/data/definitions/602.html |
|
|
2
2
如果你必须这么做 在会话MD5散列开始时,将来自服务器的信息片段发送到客户机。这应该很安全。在任何情况下,您都不应该将实际数据本身以清晰的、未隐藏或未加密的方式发送。也不要在会话期间将数据保存在任何位置,如磁盘。 更好的方法是接受输入并散列,然后将其发送到服务器进行验证。 一天结束时,服务器应该强制执行安全性,而不是客户端。HTTPS只是行级安全。应用服务器应该强制执行信息安全规则,而不是其客户机。 |
|
|
Michael · 某些Windows客户端上的命名管道安全问题 2 年前 |
|
|
adamency · 是否可以从Go二进制文件的源代码中检索字符串? 2 年前 |
|
|
AlboSimo · PayPal Api密钥安全 2 年前 |