白帽子講web安全-認(rèn)證與會(huì)話管理

who am i

認(rèn)證的目的是為了認(rèn)出用戶是誰(shuí)为朋,而授權(quán)的目的是為了決定用戶能夠在做什么之众。

認(rèn)證實(shí)際上就是一個(gè)驗(yàn)證憑證的過(guò)程。

密碼的那些事情

首先是增強(qiáng)密碼強(qiáng)度,

接著是密碼必須是不可逆的加密算法所踊,或者是單向散列函數(shù)算法,加密后存儲(chǔ)在數(shù)據(jù)庫(kù)中概荷。

最后防止破解秕岛,增加了salt 這個(gè)隨機(jī)字符串,注意這個(gè)字符串應(yīng)該保存在服務(wù)器端的配置文件中误证,并妥善保管继薛。

多因素認(rèn)證

除了密碼外,還可以增加手機(jī)動(dòng)態(tài)指令愈捅,數(shù)字證書遏考,支付盾,寶令蓝谨,第三方證書灌具。

session與認(rèn)證

密碼與證書等認(rèn)證手段青团,一般般僅用于登錄過(guò)程,驗(yàn)證一次咖楣,成功后督笆,瀏覽器每次請(qǐng)求頁(yè)面使用用戶透明的憑證-sessionID

sessionID加密保存在cookie中,sessionID在生命周期內(nèi)被竊取诱贿,就等于賬戶失竊娃肿,session劫持就是通過(guò)這個(gè),使用sessionID登錄目標(biāo)賬戶攻擊珠十。如果sessionID是保存在cookie中的料扰,則這種攻擊就可以稱為cookie劫持。

還可以保存在URL中宵睦,通過(guò)但是一個(gè)典型場(chǎng)景為referer泄露URL中的額sid.

session fixation攻擊

車子交付后记罚,我還有鑰匙,這個(gè)沒(méi)有換鎖引起的安全問(wèn)題就是session fixation問(wèn)題壳嚎。

sessionID保存在cookie中桐智,比較難做到這一點(diǎn)。現(xiàn)在多用cookie烟馅,所以現(xiàn)在這個(gè)攻擊很少有用武之地说庭。

解決這個(gè)攻擊正確做法是,在登錄之后郑趁,重寫sessionID刊驴。

如果使用sid則需要重置sid的值,如果使用cookie寡润,則需要增加或改變用于認(rèn)證的cookie捆憎。

session保持攻擊

活動(dòng)的session長(zhǎng)期不消除。就會(huì)成為一個(gè)backasshole,成為一個(gè)攻擊后門梭纹。攻擊者通過(guò)不斷發(fā)送訪問(wèn)請(qǐng)求躲惰,讓session一直活下去。其原理就是不停的刷新頁(yè)面变抽,以保持session不過(guò)期础拨。很多應(yīng)用都是利用cookie的expire標(biāo)簽來(lái)控制session的失效時(shí)間。

如何對(duì)抗這種攻擊呢绍载。

一種方法是在一定時(shí)間后诡宗,強(qiáng)制銷毀session。

單點(diǎn)登錄sso

他希望用戶只需要登錄一次击儡,就可以訪問(wèn)所有系統(tǒng)塔沃。從用戶體驗(yàn)的角度,無(wú)疑讓用戶的使用更加方便曙痘。從安全的角度來(lái)說(shuō)芳悲,把風(fēng)險(xiǎn)集中到一個(gè)單點(diǎn)上立肘,這樣做是有利有弊的。

目前最流行的最為開(kāi)放和流行的是openID名扛,這是個(gè)開(kāi)放的單點(diǎn)登錄框架谅年,他希望使用URL作為用戶在互聯(lián)網(wǎng)的身份標(biāo)識(shí),每個(gè)用戶擁有一個(gè)唯一的URL肮韧。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末融蹂,一起剝皮案震驚了整個(gè)濱河市硝清,隨后出現(xiàn)的幾起案子向抢,更是在濱河造成了極大的恐慌,老刑警劉巖浅蚪,帶你破解...
    沈念sama閱讀 219,039評(píng)論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件拘领,死亡現(xiàn)場(chǎng)離奇詭異意乓,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)约素,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,426評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門届良,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人圣猎,你說(shuō)我怎么就攤上這事士葫。” “怎么了送悔?”我有些...
    開(kāi)封第一講書人閱讀 165,417評(píng)論 0 356
  • 文/不壞的土叔 我叫張陵慢显,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我欠啤,道長(zhǎng)荚藻,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書人閱讀 58,868評(píng)論 1 295
  • 正文 為了忘掉前任洁段,我火速辦了婚禮鞋喇,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘眉撵。我一直安慰自己,他們只是感情好落塑,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,892評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布纽疟。 她就那樣靜靜地躺著,像睡著了一般憾赁。 火紅的嫁衣襯著肌膚如雪污朽。 梳的紋絲不亂的頭發(fā)上,一...
    開(kāi)封第一講書人閱讀 51,692評(píng)論 1 305
  • 那天龙考,我揣著相機(jī)與錄音蟆肆,去河邊找鬼矾睦。 笑死,一個(gè)胖子當(dāng)著我的面吹牛炎功,可吹牛的內(nèi)容都是我干的枚冗。 我是一名探鬼主播,決...
    沈念sama閱讀 40,416評(píng)論 3 419
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼蛇损,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼赁温!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起淤齐,我...
    開(kāi)封第一講書人閱讀 39,326評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤股囊,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后更啄,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體稚疹,經(jīng)...
    沈念sama閱讀 45,782評(píng)論 1 316
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,957評(píng)論 3 337
  • 正文 我和宋清朗相戀三年祭务,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了内狗。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 40,102評(píng)論 1 350
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡待牵,死狀恐怖其屏,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情缨该,我是刑警寧澤偎行,帶...
    沈念sama閱讀 35,790評(píng)論 5 346
  • 正文 年R本政府宣布,位于F島的核電站贰拿,受9級(jí)特大地震影響蛤袒,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜膨更,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,442評(píng)論 3 331
  • 文/蒙蒙 一妙真、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧荚守,春花似錦珍德、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書人閱讀 31,996評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至敞贡,卻和暖如春泵琳,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書人閱讀 33,113評(píng)論 1 272
  • 我被黑心中介騙來(lái)泰國(guó)打工获列, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留谷市,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,332評(píng)論 3 373
  • 正文 我出身青樓击孩,卻偏偏與公主長(zhǎng)得像迫悠,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子溯壶,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,044評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容