我参与了一个带有单个寻呼机网络UI的IoT项目。不幸的是,正如人们艰难地发现的那样,TLS堆栈在选定的平台上是不可行的。我找到了在引导/登录页面的完整性和真实性上保护XMLHTTPRequest流量中继的替代方案。在本地网络中,是否可以安全地假定攻击者无法从浏览器拦截登录页面请求到设备,并使用恶意JavaScript发送被劫持的登录页面?
发布于 2017-05-08 17:27:50
在本地网络中,是否可以安全地假定攻击者无法从浏览器拦截登录页面请求到设备,并使用恶意JavaScript发送被劫持的登录页面?
不,您不能假设除非连接本身受到可靠保护(例如,不可访问的UTP电缆或已经通过身份验证的WiFi连接)。
https://security.stackexchange.com/questions/159040
复制相似问题