亚洲av成人无遮挡网站在线观看,少妇性bbb搡bbb爽爽爽,亚洲av日韩精品久久久久久,兔费看少妇性l交大片免费,无码少妇一区二区三区

  免費注冊 查看新帖 |

Chinaunix

  平臺 論壇 博客 文庫
1234
最近訪問板塊 發(fā)新帖
樓主: aaa2520
打印 上一主題 下一主題

一個 網(wǎng)頁要通過session驗證,怎么才能繞過session的驗證? [復(fù)制鏈接]

論壇徽章:
0
31 [報告]
發(fā)表于 2007-01-16 10:17 |只看該作者
作php的時候?qū)戇^session的handler實現(xiàn),所以明白怎么回事

通過url傳參有個弊病,就是referer  url可以捕捉到session id,所以session最好還要基于ip信任

如果基于ip信任,設(shè)想一個局域網(wǎng)出口到外網(wǎng),也會有安全問題.....

論壇徽章:
0
32 [報告]
發(fā)表于 2007-01-16 15:44 |只看該作者
土豆犯初學(xué)者的錯誤真是不應(yīng)該, Session無法偽造的,除非運(yùn)行web服務(wù)的服務(wù)器有漏洞

論壇徽章:
0
33 [報告]
發(fā)表于 2007-01-16 17:43 |只看該作者
欺騙session的概率極小, 4872F6E9323FA34D425753115C90D946 這樣一個字串難倒暴力破解?

如果程序檢驗session并且同時檢驗ip的話要進(jìn)行欺騙還不如直接去窮舉web系統(tǒng)的用戶密碼。

進(jìn)行報文ip欺騙應(yīng)該可以通過ssl防止,原理我不清楚,不多說了。

論壇徽章:
0
34 [報告]
發(fā)表于 2007-01-16 23:52 |只看該作者
原帖由 快樂的土豆 于 2007-1-16 16:18 發(fā)表
沒有說這是偽造session.這是欺騙session.

因為我們校驗session的時候只能校驗session里面的Token,不能校驗一大堆隨機(jī)的對肉眼毫無意義的session ID.
這個道理形成了sso的基礎(chǔ)--只要當(dāng)前session存在著表示身份 ...


session_id是有偽造的可能,雖然不太認(rèn)為這事兒的可行度,別忘了session生成只在當(dāng)前該正當(dāng)用戶連接的時候才有,如果該正常用戶離開了,session也就沒有了,偽造的session_id也就沒有了

另外,CSDN那個說的是在自己機(jī)器上作個假的session來繞過服務(wù)器端檢驗,不是偽造sessionid

論壇徽章:
0
35 [報告]
發(fā)表于 2008-08-25 14:18 |只看該作者
原帖由 aaa2520 于 2003-6-7 12:34 發(fā)表
在csdn上有人這樣對我說:


而且,通過驗證session來判斷當(dāng)前用戶是否有權(quán)限訪問是很愚蠢的

假如你要求一個名為abc的session的值為1234的時候才允許登入

那么,別人隨便在另外一個地方,比如自己家里的 ...


這個人不是一般的愚蠢。

論壇徽章:
6
CU大;照
日期:2013-04-17 10:59:39CU大;照
日期:2013-04-17 11:01:45CU大;照
日期:2013-04-17 11:02:15CU大;照
日期:2013-04-17 11:02:36CU大;照
日期:2013-04-17 11:02:582015年辭舊歲徽章
日期:2015-03-03 16:54:15
36 [報告]
發(fā)表于 2008-08-25 16:32 |只看該作者
03年的都能翻上來?
您需要登錄后才可以回帖 登錄 | 注冊

本版積分規(guī)則 發(fā)表回復(fù)

  

北京盛拓優(yōu)訊信息技術(shù)有限公司. 版權(quán)所有 京ICP備16024965號-6 北京市公安局海淀分局網(wǎng)監(jiān)中心備案編號:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年舉報專區(qū)
中國互聯(lián)網(wǎng)協(xié)會會員  聯(lián)系我們:huangweiwei@itpub.net
感謝所有關(guān)心和支持過ChinaUnix的朋友們 轉(zhuǎn)載本站內(nèi)容請注明原作者名及出處

清除 Cookies - ChinaUnix - Archiver - WAP - TOP