V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
V2EX  ›  mytry  ›  全部回复第 16 页 / 共 17 页
回复总数  334
1 ... 8  9  10  11  12  13  14  15  16  17  
保留点 Cookie 算啥,Chrome 访问 Google 自家的网站 HTTP 请求头都会带上 x-client-data 设备 ID 呢。
2018-09-25 20:53:53 +08:00
回复了 DongZhe93 创建的主题 Node.js 求助: Express 框架如何预防 cookie 劫持攻击?
另外漏了一点,需要在 cookie 之外的本地存储里放一些持久信息,例如 localStorage、etag、cache 等。这样必须全都获取到才行。
2018-09-25 20:45:58 +08:00
回复了 DongZhe93 创建的主题 Node.js 求助: Express 框架如何预防 cookie 劫持攻击?
就算上了 https 仍会被劫持,因为 —— 没加 secure 同样会在三方站被劫持。

另外,就算加了 secure 还是会被劫持,因为还有无数恶意浏览器插件、系统病毒木马等等。。。(之前工作就是做 Web 劫持研究的,系统级的劫持远高于链路~)

所以,最关键的,是需要通过 前端 JS 给 cookie 里重要参数进行签名加密。算法必须是非标准的,否则抓到密钥就被破解了。但也不能自己胡编乱造,在标准算法基础上进行扩展,密码学安全性不是最重要的,算法复杂度才是关键。

另外算法必须强烈依赖 DOM API,并且内部有检查控制台、常用模拟器等调试环境,防止被整个算法被拔走当做黑盒调用。当然后期还是依靠对抗,破解了再更新,必要的话加上行为采集,防止被自动化工具计算。
2018-09-25 17:39:02 +08:00
回复了 mytry 创建的主题 分享发现 大家一起来耗我的云主机流量~
@Bakumon 访问的是 https://alert.fun 吗?
2018-09-25 15:32:12 +08:00
回复了 mytry 创建的主题 分享发现 大家一起来耗我的云主机流量~
@biabia123456 多刷几次就可以。我给限制每个 IP 每秒只能请求 2 次~
2018-09-25 15:30:14 +08:00
回复了 mytry 创建的主题 分享发现 大家一起来耗我的云主机流量~
@whypool 暂时还没有- -
2018-09-24 14:43:33 +08:00
回复了 mytry 创建的主题 问与答 为了方便修改,把帖子内容写在外部 SVG 图里可行吗?
@caomu 是的。国内很多劣质路由器(比如之前的 TP-LINK )一个 GET 请求就可以修改 DNS 地址,没有任何 referrer 校验。还是很危险的。
2018-09-24 10:12:02 +08:00
回复了 mytry 创建的主题 奇思妙想 一种可以无限修改帖子内容的思路
@Wincer 感觉 SVG 挺危险的,矢量渲染很耗性能,要是放几百万个元素不知浏览器会不会卡死。然而几百万个元素用 gzip 或者 brotli 压缩之后才一点点大~
2018-09-24 10:03:49 +08:00
回复了 mytry 创建的主题 奇思妙想 一种可以无限修改帖子内容的思路
@codehz @Perry 试了下 foreignObject 是可以的啊
2018-09-24 09:09:16 +08:00
回复了 mytry 创建的主题 奇思妙想 一种可以无限修改帖子内容的思路
@Mutoo 不用。SVG 可以通过 foreignObject 嵌入 HTML。
2018-09-23 11:45:23 +08:00
回复了 hutchins 创建的主题 分享创造 基于 mpvue 的圆形进度条组件
2018-09-23 11:44:52 +08:00
回复了 hutchins 创建的主题 分享创造 基于 mpvue 的圆形进度条组件
2018-09-21 13:49:47 +08:00
回复了 mytry 创建的主题 程序员 有多少人觉得 nftables 比 iptables 更好?
@likuku 简单的规则一般都在云平台上配置,比如封 IP 封端口等等,复杂的策略貌似不容易实现,而且不同的云平台支持的策略都不一样吧。之前用阿里云,好像只支持最基本的一些拦截策略,而且规则还有 100 条上限。。。
2018-09-20 15:05:29 +08:00
回复了 innoink 创建的主题 奇思妙想 其实密码规则过于严苛也有坏处
@whileFalse 所以说强制要求大小写英文数字特殊字符组合没意义啊,还不如提示安装一个密码管理器。
2018-09-20 14:28:19 +08:00
回复了 mytry 创建的主题 程序员 JS 常量 0 0 0 0 算 24 点
@DOLLOR 一个常量 0 都没用上。。。还出现 xo1 非符号字符了- -
2018-09-20 14:18:10 +08:00
回复了 innoink 创建的主题 奇思妙想 其实密码规则过于严苛也有坏处
每次看见要求“大小写英文数字特殊字符组合 == 安全性高”就烦,大部分人加上的符号还不是有规律的,还是低熵口令。事实上一串 16 位的随机数日常应用中就非常安全,除非明文状态泄露。
2018-09-20 14:02:47 +08:00
回复了 mytry 创建的主题 程序员 JS 常量 0 0 0 0 算 24 点
@topsy 还有两个 0 没用上。。。8 楼也是 14 字符。
2018-09-19 14:51:04 +08:00
回复了 alwayshere 创建的主题 程序员 有没有一种方法, js 阻止用户截图?
@alwayshere 视觉残缺之前在验证码上试过,非常明显。如果用在观赏性场合的话,体验会非常差。

事实上,像这种场合并不需要残缺,只需对图片进行局部动态调整也可以。例如通过 canvas 把某个随机区域的色调进行少量调整。或者加一些渐隐渐现、位置随机的水印特效也可以。这样任何时候截的图都不是原图,并且对视觉干扰不大。
2018-09-19 14:02:07 +08:00
回复了 mytry 创建的主题 Apple 如何使用 usb 线模拟网线连接两台 MBP?
雷电是可以,但是好像要 ¥ 300 多,本来想找个性价比更低的方案。。。现在 USB -> 网线 -> USB 已经够用那就继续用着吧~
1 ... 8  9  10  11  12  13  14  15  16  17  
关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   我们的愿景   ·   实用小工具   ·   998 人在线   最高记录 6543   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 27ms · UTC 21:51 · PVG 05:51 · LAX 14:51 · JFK 17:51
Developed with CodeLauncher
♥ Do have faith in what you're doing.