網(wǎng)絡(luò)層的安全處理

1吏够、盡量使用https

https可以過(guò)濾掉大部分的安全問(wèn)題推正。https在證書申請(qǐng)顿颅,服務(wù)器配置缸濒,性能優(yōu)化,客戶端配置上都需要投入精力粱腻,所以缺乏安全意識(shí)的開發(fā)人員容易跳過(guò)https庇配,或者拖到以后遇到問(wèn)題再優(yōu)化。https除了性能優(yōu)化麻煩一些以外其他都比想象中的簡(jiǎn)單栖疑,如果沒(méi)精力優(yōu)化性能讨永,至少在注冊(cè)登錄模塊需要啟用https,這部分業(yè)務(wù)對(duì)性能要求比較低遇革。

2卿闹、不要傳輸明文密碼

不知道現(xiàn)在還有多少app后臺(tái)是明文存儲(chǔ)密碼的揭糕。無(wú)論客戶端,server還是網(wǎng)絡(luò)傳輸都要避免明文密碼锻霎,要使用hash值著角。客戶端不要做任何密碼相關(guān)的存儲(chǔ)旋恼,hash值也不行吏口。存儲(chǔ)token進(jìn)行下一次的認(rèn)證,而且token需要設(shè)置有效期冰更,使用refresh

token去申請(qǐng)新的token产徊。

3、Post并不比Get安全

事實(shí)上蜀细,Post和Get一樣不安全舟铜,都是明文。參數(shù)放在QueryString或者Body沒(méi)任何安全上的差別奠衔。在Http的環(huán)境下谆刨,使用Post或者Get都需要做加密和簽名處理。

4归斤、不要使用301跳轉(zhuǎn)

301跳轉(zhuǎn)很容易被Http劫持攻擊痊夭。移動(dòng)端http使用301比桌面端更危險(xiǎn),用戶看不到瀏覽器地址脏里,無(wú)法察覺(jué)到被重定向到了其他地址她我。如果一定要使用,確保跳轉(zhuǎn)發(fā)生在https的環(huán)境下膝宁,而且https做了證書綁定校驗(yàn)鸦难。

5根吁、http請(qǐng)求都帶上MAC(消息認(rèn)證碼)

所有客戶端發(fā)出的請(qǐng)求员淫,無(wú)論是查詢還是寫操作,都帶上MAC(Message Authentication

Code)击敌。MAC不但能保證請(qǐng)求沒(méi)有被篡改(Integrity)介返,還能保證請(qǐng)求確實(shí)來(lái)自你的合法客戶端(Signing)。當(dāng)然前提是你客戶端的key沒(méi)有被泄漏沃斤,如何保證客戶端key的安全是另一個(gè)話題圣蝎。MAC值的計(jì)算可以簡(jiǎn)單的處理為hash(request

params+key)。帶上MAC之后衡瓶,服務(wù)器就可以過(guò)濾掉絕大部分的非法請(qǐng)求徘公。MAC雖然帶有簽名的功能,和RSA證書的電子簽名方式卻不一樣哮针,原因是MAC簽名和簽名驗(yàn)證使用的是同一個(gè)key关面,而RSA是使用私鑰簽名坦袍,公鑰驗(yàn)證,MAC的簽名并不具備法律效應(yīng)等太。

6捂齐、http請(qǐng)求使用臨時(shí)密鑰

高延遲的網(wǎng)絡(luò)環(huán)境下,不經(jīng)優(yōu)化https的體驗(yàn)確實(shí)會(huì)明顯不如http缩抡。在不具備https條件或?qū)W(wǎng)絡(luò)性能要求較高且缺乏https優(yōu)化經(jīng)驗(yàn)的場(chǎng)景下奠宜,http的流量也應(yīng)該使用AES進(jìn)行加密。AES的密鑰可以由客戶端來(lái)臨時(shí)生成瞻想,不過(guò)這個(gè)臨時(shí)的AES

key需要使用服務(wù)器的公鑰進(jìn)行加密压真,確保只有自己的服務(wù)器才能解開這個(gè)請(qǐng)求的信息,當(dāng)然服務(wù)器的response也需要使用同樣的AES

key進(jìn)行加密蘑险。由于http的應(yīng)用場(chǎng)景都是由客戶端發(fā)起榴都,服務(wù)器響應(yīng),所以這種由客戶端單方生成密鑰的方式可以一定程度上便捷的保證通信安全漠其。

7嘴高、AES使用CBC模式

不要使用ECB模式,記得設(shè)置初始化向量和屎,每個(gè)block加密之前要和上個(gè)block的秘文進(jìn)行運(yùn)算拴驮。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市柴信,隨后出現(xiàn)的幾起案子套啤,更是在濱河造成了極大的恐慌,老刑警劉巖随常,帶你破解...
    沈念sama閱讀 212,884評(píng)論 6 492
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件潜沦,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡绪氛,警方通過(guò)查閱死者的電腦和手機(jī)唆鸡,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,755評(píng)論 3 385
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)枣察,“玉大人争占,你說(shuō)我怎么就攤上這事⌒蚰浚” “怎么了臂痕?”我有些...
    開封第一講書人閱讀 158,369評(píng)論 0 348
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)猿涨。 經(jīng)常有香客問(wèn)我握童,道長(zhǎng),這世上最難降的妖魔是什么叛赚? 我笑而不...
    開封第一講書人閱讀 56,799評(píng)論 1 285
  • 正文 為了忘掉前任澡绩,我火速辦了婚禮片效,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘英古。我一直安慰自己淀衣,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,910評(píng)論 6 386
  • 文/花漫 我一把揭開白布召调。 她就那樣靜靜地躺著膨桥,像睡著了一般。 火紅的嫁衣襯著肌膚如雪唠叛。 梳的紋絲不亂的頭發(fā)上只嚣,一...
    開封第一講書人閱讀 50,096評(píng)論 1 291
  • 那天,我揣著相機(jī)與錄音艺沼,去河邊找鬼册舞。 笑死,一個(gè)胖子當(dāng)著我的面吹牛障般,可吹牛的內(nèi)容都是我干的调鲸。 我是一名探鬼主播,決...
    沈念sama閱讀 39,159評(píng)論 3 411
  • 文/蒼蘭香墨 我猛地睜開眼挽荡,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼藐石!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起定拟,我...
    開封第一講書人閱讀 37,917評(píng)論 0 268
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤于微,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后青自,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體株依,經(jīng)...
    沈念sama閱讀 44,360評(píng)論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,673評(píng)論 2 327
  • 正文 我和宋清朗相戀三年延窜,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了恋腕。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 38,814評(píng)論 1 341
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡需曾,死狀恐怖吗坚,靈堂內(nèi)的尸體忽然破棺而出祈远,到底是詐尸還是另有隱情呆万,我是刑警寧澤,帶...
    沈念sama閱讀 34,509評(píng)論 4 334
  • 正文 年R本政府宣布车份,位于F島的核電站谋减,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏扫沼。R本人自食惡果不足惜出爹,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 40,156評(píng)論 3 317
  • 文/蒙蒙 一庄吼、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧严就,春花似錦总寻、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,882評(píng)論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至铸董,卻和暖如春祟印,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背粟害。 一陣腳步聲響...
    開封第一講書人閱讀 32,123評(píng)論 1 267
  • 我被黑心中介騙來(lái)泰國(guó)打工蕴忆, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人悲幅。 一個(gè)月前我還...
    沈念sama閱讀 46,641評(píng)論 2 362
  • 正文 我出身青樓套鹅,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親汰具。 傳聞我的和親對(duì)象是個(gè)殘疾皇子芋哭,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,728評(píng)論 2 351