假设设置了一个网站,只允许来自X国家的is访问读写。此服务器通过CDN (如Cloudflare )。
因为GeoIP读取块位于服务器级别,因此它永远无法工作,因为Cloudflare总是从国家X中的IP缓存,并在全世界广播,因此国家X以外的任何人仍然能够在本地读取Cloudflare缓存的版本。
这个设置在写端仍然存在哪些漏洞?
发布于 2020-08-04 04:45:32
Cloudflare本质上是一个反向代理,它也可能缓存内容。如果内容实际上是从缓存中提供的,或者如果请求是通过源服务器传递的,则服务器本身可以通过使用标准的Cache-Control headers来影响服务器本身。因此,如果服务器希望控制对特定内容的访问,但仍然允许缓存其他内容,则只需缓存适当设置缓存-控制。
此外,原始客户端IP地址可以通过服务器传递.作为一个特殊的header,因此任何地理阻塞都可以完成。
这个设置在写端仍然存在哪些漏洞?
当正确地使用上述机制设置时,CDN只适用于CDN的通常风险,因为CDN理论上可以读取和修改传输中的任何内容,即使在使用https://。
https://security.stackexchange.com/questions/236608
复制相似问题