go初探-代理服務器

緣由

上線的應用作滲透測試和安全測試,提了一個靜態(tài)資源訪問風險姨蟋。靜態(tài)資源存儲在oss服務器上屉凯,配置為公共讀,一般情況下直接返回前端靜態(tài)資源的公網(wǎng)地址眼溶,給前端頁面進行渲染悠砚,沒有做多余的權限校驗。測評公司認為是中風險堂飞,為了滲透測試報告和安全測試報告灌旧,認慫,想辦法修改??

方案

  • oss部署在內(nèi)網(wǎng)環(huán)境酝静,我們通過nginx將其轉發(fā)到公網(wǎng)上节榜,想簡單的配置一下,看能不能糊弄過測評人員别智,就在nginx添加了Referer配置宗苍,阻隔非同源網(wǎng)頁的靜態(tài)資源訪問,本來以為意思意思薄榛,沒想到被現(xiàn)實打擊了讳窟,此方法失敗
  • 對方要求靜態(tài)資源需要加上用戶的token,要校驗token來驗證訪問敞恋,nginx貌似無法配置自定義驗證丽啡,我就想到寫一個類似于nginx的代理服務器,驗證token合法后硬猫,將繼續(xù)轉發(fā)將請求轉發(fā)到oss服務器上补箍,驗證不通過則直接返回403拒絕服務

實現(xiàn)

剛好最近一直在學習go語言改执,被其強大的語法所震驚,決定拋棄java使用用go語言來寫(我感覺使用webflux實現(xiàn)應該差不多)坑雅。
在系統(tǒng)服務中辈挂,文件服務器被單獨獨立出來,我們根據(jù)文件的主鍵id調(diào)用rpc服務查詢出文件的url裹粤,在這個切點终蒂,在文件的url路徑后面拼接了經(jīng)過aes加密后的token信息,在代理服務器遥诉,如果解析到用戶的token并且驗證token合法后拇泣,將請求正常轉發(fā)

package tcp

import (
    "github.com/go-redis/redis"
    aeswarp "go-test/aes-warp"
    "log"
    "net/http"
    "net/http/httputil"
    "net/url"
    "strings"
)

var rdb *redis.Client

func init() {
    rdb = redis.NewClient(&redis.Options{
        Addr:     "127.0.0.1:6379",
        Password: "root",
        DB:       0,
        PoolSize: 3,
    })
}

func ForwardHandler(writer http.
    ResponseWriter, request *http.Request) {
    //aeswarp.Decrypt()
    query := request.URL.Query()
    query_code := query["code"]
    if len(query_code) == 0 {
        writer.WriteHeader(403)
        writer.Write([]byte("No right access"))
        return
    }
    code := query_code[0]
    token, err := aeswarp.Decrypt(code)
    if err != nil {
        writer.WriteHeader(403)
        writer.Write([]byte("No right access"))
        return
    }
    _, err = rdb.Get(token).Result()
    if err != nil {
        writer.WriteHeader(403)
        writer.Write([]byte("No right access"))
        return
    }
    u, err := url.Parse("https://douguohai.oss-cn-shenzhen.aliyuncs.com")
    if nil != err {
        log.Println("url parse error")
    }

    proxy := httputil.ReverseProxy{
        Director: func(req *http.Request) {
            req.Host = u.Host
            req.URL.Scheme = u.Scheme
            req.URL.Host = u.Host
            req.URL.Path = strings.Split(request.RequestURI, "?")[0]
        },
    }
    proxy.ServeHTTP(writer, request)
}

//代理服務器
func RunServer() {
    http.HandleFunc("/", ForwardHandler)
    http.ListenAndServe(":7777", nil)
}

完結

經(jīng)過驗證,實現(xiàn)了靜態(tài)資源添加授權訪問矮锈,看明天測評公司怎么說霉翔,咋要一份滲透報告和安全測試報告這么難呢??

最后編輯于
?著作權歸作者所有,轉載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市愕难,隨后出現(xiàn)的幾起案子早龟,更是在濱河造成了極大的恐慌,老刑警劉巖猫缭,帶你破解...
    沈念sama閱讀 211,042評論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件葱弟,死亡現(xiàn)場離奇詭異,居然都是意外死亡猜丹,警方通過查閱死者的電腦和手機芝加,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 89,996評論 2 384
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來射窒,“玉大人藏杖,你說我怎么就攤上這事÷龆伲” “怎么了蝌麸?”我有些...
    開封第一講書人閱讀 156,674評論 0 345
  • 文/不壞的土叔 我叫張陵,是天一觀的道長艾疟。 經(jīng)常有香客問我来吩,道長,這世上最難降的妖魔是什么蔽莱? 我笑而不...
    開封第一講書人閱讀 56,340評論 1 283
  • 正文 為了忘掉前任弟疆,我火速辦了婚禮,結果婚禮上盗冷,老公的妹妹穿的比我還像新娘怠苔。我一直安慰自己,他們只是感情好仪糖,可當我...
    茶點故事閱讀 65,404評論 5 384
  • 文/花漫 我一把揭開白布柑司。 她就那樣靜靜地躺著迫肖,像睡著了一般。 火紅的嫁衣襯著肌膚如雪攒驰。 梳的紋絲不亂的頭發(fā)上咒程,一...
    開封第一講書人閱讀 49,749評論 1 289
  • 那天,我揣著相機與錄音讼育,去河邊找鬼。 笑死稠集,一個胖子當著我的面吹牛奶段,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播剥纷,決...
    沈念sama閱讀 38,902評論 3 405
  • 文/蒼蘭香墨 我猛地睜開眼痹籍,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了晦鞋?” 一聲冷哼從身側響起蹲缠,我...
    開封第一講書人閱讀 37,662評論 0 266
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎悠垛,沒想到半個月后线定,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 44,110評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡确买,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,451評論 2 325
  • 正文 我和宋清朗相戀三年斤讥,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片湾趾。...
    茶點故事閱讀 38,577評論 1 340
  • 序言:一個原本活蹦亂跳的男人離奇死亡芭商,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出搀缠,到底是詐尸還是另有隱情铛楣,我是刑警寧澤,帶...
    沈念sama閱讀 34,258評論 4 328
  • 正文 年R本政府宣布艺普,位于F島的核電站簸州,受9級特大地震影響,放射性物質發(fā)生泄漏衷敌。R本人自食惡果不足惜勿侯,卻給世界環(huán)境...
    茶點故事閱讀 39,848評論 3 312
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望缴罗。 院中可真熱鬧助琐,春花似錦、人聲如沸面氓。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,726評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至掘譬,卻和暖如春泰演,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背葱轩。 一陣腳步聲響...
    開封第一講書人閱讀 31,952評論 1 264
  • 我被黑心中介騙來泰國打工睦焕, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人靴拱。 一個月前我還...
    沈念sama閱讀 46,271評論 2 360
  • 正文 我出身青樓垃喊,卻偏偏與公主長得像,于是被迫代替她去往敵國和親袜炕。 傳聞我的和親對象是個殘疾皇子本谜,可洞房花燭夜當晚...
    茶點故事閱讀 43,452評論 2 348

推薦閱讀更多精彩內(nèi)容