您的位置:首页 > 电脑软件

Web登录安全如何保障,通付盾机器人防火墙来护航

发布时间:2021-06-30 15:28:00  来源:互联网     背景:

  1、HTML用户登录信息安全示例

  常见的Web登录中,是下面这样的表单:

  (1)作为HTTP请求body中的参数传递给后台,进行登录校验。例如用户名为user1,密码是123456,在提交登录时给后台发送的HTTP请求如下(FireFox或Chrome开发者工具捕获,需要开启Preserve log):

  发现即使password字段在输入时是黑点不可见,但仍然以明文的方式进行截获请求。

  (2)在网络传输过程中,如果被嗅探截取到也会直接危及用户信息安全,以使用抓包工具Wireshark为例,可以看到HTTP协议传输直接暴露用户的账户和密码:

  2、前端使用加密算法能否保证密码安全?

  Web前端通常可以使用某种算法,对相关字段进行加密处理,再将密码作为HTTP请求的内容进行提交。以下主要介绍两种加密方式是否真的安全:

  (1)非对称加密HTTPS一定安全吗?

  非对称加密存在着公钥私钥,公钥可以随意获取,私钥是用来对公钥解密的本地存储,通过公私钥机制可以保证传输加密并且目前普遍使用的HTTPS就是基于这个原理。

  但是HTTPS就一定安全吗?其实还存在两种可能的风险:

  HTTPS可以保障传输过程中信息不被别人截获,但实际上HTTPS是应用层协议,底层采用的是SSL加密技术保障信息安全,但是在客户端和服务端,密文同样是可以被截获的;

  HTTPS报文在传输过程中,如果客户端被恶意引导安装“中间人”的Web信任证书,那么HTTPS中的“中间人攻击”一样会将明文密码泄露出去。

  (2)MD5存在的安全隐患问题

  经过各种安全事件后,很多系统在存放密码的时候不会直接存放明文密码,大都改成存放 md5 加密(hash)后的密码,可是这样真的安全吗?

  用一个脚本测试下MD5的速度,测试结果:

  根据以上结果会发现一个问题:MD5的测试速度太快,导致很容易进行暴力破解。

  简单计算一下:

  使用6位纯数字密码,破解只要0.234秒!

  使用6位数字+小写字母密码,破解只要8.49分钟!

  使用6位数字+大小写混合字母密码,破解只要3.69个小时!

  因此可以看出,对于MD5的破解其实就是属于“碰撞”,很多密码都是采用比较有规律的字母或数字,更能降低暴力破解的难度。

  文章开头的例子:用户输入的用户名是:user1,密码是:123456,无论在任何协议之下,可以看到实际发送的HTTP/HTTPS报文在MD5处理后是这样的:

  如果直接截获你的密码密文,然后发送给服务器不是一样可以登录吗?因为数据库里不也是MD5(password)一样的密文吗?HTTP请求被伪造,一样可以登录成功。

  3、通付盾机器人防火墙有效防护Web登录安全

  针对以上Web登录安全问题,通付盾推出了机器人防火墙(新一代动态Web应用防火墙),搭载了自研的动态防护技术,支持对Web登录页面进行网页源码动态加密、动态令牌等,实现对用户信息安全的有效保障。

  (1)网页源码动态加密

  通付盾机器人防火墙采用网页源码动态加密方式对所需Web站点源码进行加密保护,从而实现站点安全加固。通过特殊算法改变原有的信息数据,使得未授权用户即使获得了已加密的信息,但因不知解密方法,仍然无法了解信息内容,达到隐藏可能存在的攻击路径效果,大幅提升攻击者对Web站点进行攻击的难度。同时验证所有用户输出到客户端的内容,防止带有恶意攻击代码的文件提交至服务器,建立可信关系。

网页源码动态加密保护前效果如下:

网页源码动态加密保护后效果如下:

  (2)动态令牌

  通过对一次性动态令牌合法性的校验来确保执行正确的业务逻辑,使我们的网站环境更加安全。动态令牌有唯一性与时效性两个属性。

  唯一性体现在请求检查时会解析出令牌中的客户端信息和当前访问的客户端信息进行匹配,如匹配不上则说明该令牌不属于当前客户端,很可能令牌被盗用。

  时效性是指每一个令牌都设定有效时间,令牌中记录了令牌设定的时间,当前请求时间减去令牌设定时间即为令牌的生命时间,然后以此判断令牌是否超过有效时间,超过有效时间的令牌即使客户端信息正确也不再有效。

  令牌由通付盾机器人防火墙本身的机制产生,通过把唯一标识客户端的信息和请求时间组合在一起,再由特定算法加密得出;产生的令牌在响应时返回给客户端,客户端再次请求时就会带着自己的令牌访问服务器,每个客户端都有自己的令牌,而且各不相同,之后同样的请求还会更新令牌,不至于轻易伪造,保障了信息系统提供保密性、不可否认性。

动态令牌保护前效果图如下:

动态令牌保护后效果图如下:

当黑客恶意修改了令牌后效果图如下:

修改令牌后访问网站会失效效果图如下:

  通付盾机器人防火墙能够保护Web登录安全,有效确保数据中途不被篡改,保障用户的信息安全和数据的完整性。

  通付盾机器人防火墙为新一代Web应用安全防护产品,搭载通付盾自研的动态防护引擎爬虫防护引擎智能决策引擎,整合动态防护、人机识别、风险过滤、自动化攻击拦截等技术,对所访问流量进行安全检测、过滤和智能阻断。

特别提醒:本网信息来自于互联网,目的在于传递更多信息,并不代表本网赞同其观点。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,并请自行核实相关内容。本站不承担此类作品侵权行为的直接责任及连带责任。如若本网有任何内容侵犯您的权益,请及时联系我们,本站将会在24小时内处理完毕。


返回网站首页

本文评论
皮皮虾APP:“真善美”的用户是我们最宝贵的财富
近日,年轻人聚集的内容互动社区皮皮虾APP迎来了首次官方亮相。其产品相关负责人表示,“快乐......
日期:11-19
微软 Edge 90 正式版发布:新增下载管理菜单,字体渲染更清晰
微软 Edge 浏览器 v90 正式版于 4 月 15 日发布。新版本浏览器新增了儿童模式等功能,此外还有多项......
日期:04-17
腾讯安全团队公布“驱动人生木马事件”始末:系定向攻击,已率先查杀
12月14日下午,腾讯安全御见威胁情报中心监测到一款通过“驱动人生”系列软件升级通道传......
日期:12-17
微软Edge浏览器现已支持通过二维码分享网页
12月19日消息 在1月份正式发布之前,微软一直在努力为Edge浏览器添加新功能,最新的一个功能是允许......
日期:12-19
微软Windows 10将拥有自己的“True Tone”显示技术
12月14日消息 在Windows 19H1最新的预览版中,新API揭示了微软正在开发的一些秘密功能。根据微软观......
日期:12-14
苹果 Safari 浏览器终于支持 YouTube 4K 清晰度播放
今日凌晨,苹果向用户推送了 macOS Big Sur 第四个 beta 版本,此前并不支持 YouTube 4K 视频播放的......
日期:08-05
Chrome 83 对表单控件和焦点元素的更新被吐槽
最新发布的 Chrome 83 对表单控件进行了视觉效果的更新,其中对焦点元素的处理引起了众人的关注,当......
日期:06-05
Win10 19H1出现新版式音量控制面板:更易用
越来越多令人“欲罢不能”的新特性在Windows 10 Build 18272中被发现。...
日期:11-05
谷歌Chrome浏览器获新功能:电脑端复制,手机端粘贴
12月9日消息 如果你用的是Chrome 79浏览器,现在可以在电脑上复制任何文字,然后发送到智能手机上。...
日期:12-09
不靠谱的“免流卡”有哪些陷阱?听360手机卫士怎么说
电量不足与流量不足,一直以来都是智能手机用户的两大痛点,其中又以流量不足最为让人扎心,毕竟流......
日期:03-28
Win10能以镜像屏方式直接操控安卓手机了
对于把手机镜像投射到电脑上这个点子,你感觉如何? 据外媒报道,微软已经开始为Windows 10测试这一特性,需要配合&ldquo...
日期:03-13
合理布控情况下,利用MAXAR 30cm HD立体影像可达到1∶2000制图需求
随着社会经济不断发展,各行各业对高精度地图的需求日渐增多。传统的 1:2000 地形图数据主要是利用......
日期:11-10
一键就能换新机 360家庭防火墙这个功能超赞!
随着智能电子设备的发展,家庭中用到无线网络的电子设备越来越多,再加上宽带升级等情况,路由器的......
日期:05-10
一文了解ColorOS 11隐私保护升级,这些功能都安排了
最近谷歌发布了 Android 11 正式版之后,OPPO 就随之宣布全新的 ColorOS 11 系统将在 9 月 24 日正......
日期:09-17
用友云百城巡展(唐山站):助力流程制造企业数字化转型升级
10日,由用友网络唐山分公司主办的“企业上云行动大会暨用友云百城巡展”活动在唐山迁安......
日期:08-10
腾讯安全预警:3700余台SQL服务器被控制 威胁企业数据安全
4月4日中午前后,小刘像往常一样,照例检查公司网络系统和相关配置工作,当观看总控系统时,发现专......
日期:04-15
迅雷破解版盘点,VIP破解版无限加速去广告统统不靠谱!
提到下载电影、游戏、软件等,相信不少小伙伴都想到迅雷,作为一款装机必备的软件,网上也流传着很......
日期:08-02
电脑办公十大车祸现场,腾讯文档来解围
我们每天都在和办公软件朝夕相处,不管是基础文档、表格的制作还是OA体系、各部门的对接都离不开办......
日期:04-20
微软Office 365宣布UX用户体验重大更新!全新流畅设计体系
9月28日消息 微软去年开始在Office应用程序中添加Fluent Design(流畅设计)元素。起初,微软将Fluent......
日期:09-28
火狐成唯一通过德国联邦信息安全局考核的浏览器
在近期德国网络安全机构“德国联邦信息安全局(BSI)”针对几大 Web 浏览器进行的审查中,F......
日期:10-21