首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >安全点交换

安全点交换
EN

Security用户
提问于 2017-01-18 00:49:03
回答 1查看 68关注 0票数 0

我是一个后端开发人员,具有非常基本的安全技能。我需要创建一个安全的系统,允许移动用户与其他用户交换“积分”。另外,管理员需要能够添加或检索“点”。

我想知道这种制度是否有标准的程序?

到目前为止,我的计划是使用https连接和标准身份验证(存储密码、散列和salt)。

EN

回答 1

Security用户

回答已采纳

发布于 2017-01-18 01:17:16

这是一种相当标准的事务类型。到目前为止,最重要的是您在服务器上执行整个事务,而不是在客户机上执行;您不能信任客户机。为了使事情对最终用户很好地工作,您可以在客户端上运行这些事务,但是在服务器验证它们之前,它们是不确定的。

此外,请确保在数据库事务中执行整个操作。如果你从用户A中减去10分,然后由于某种原因不能将它们添加到用户B中,用户A会非常生气,如果他们没有得到他们的10分;如果它发生在相反的方向,因为用户可以游戏系统生成免费的积分。

您可能关心或不关心的一件事是重放攻击。假设您在我的网络上,而我则在您进行事务以给我10分的时候连接到服务器;然后,我再次发送相同的MitM请求,以耗尽您的帐户。有你可以采取几种不同的对策,但你应该可以依靠TLS可以防止这一点。

这提醒我,发送会话(或者可以说是所有流量周期)的所有通信量都应该通过HTTPS。这防止了许多问题,如上述和会话劫持攻击。你已经提过了,但我想我应该再来一遍。

票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/148666

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档