腾讯云
开发者社区
文档
建议反馈
控制台
登录/注册
首页
学习
活动
专区
圈层
工具
MCP广场
文章/答案/技术大牛
搜索
搜索
关闭
发布
搜索
关闭
文章
问答
(28)
视频
开发者手册
清单
用户
专栏
沙龙
全部问答
原创问答
Stack Exchange问答
更多筛选
回答情况:
全部
有回答
回答已采纳
提问时间:
不限
一周内
一月内
三月内
一年内
问题标签:
未找到与 相关的标签
筛选
重置
1
回答
有没有办法在Django中的GET请求上添加CSRF令牌验证,以减少对JSON API的GET请求?
在的angular文档中,我被引导到上了解JSON GET请求的
漏洞
。Django支持CSRF保护
机制
,但据我所知,没有办法对GET请求执行它。我想我更喜欢这种
机制
,而不是Angular建议的
机制
(在每个JSON
响应
之前加上)]}', ),但这可能吗?
浏览 0
提问于2014-04-19
得票数 1
1
回答
如果另一个ajax请求正在进行,则将其排队
我有一个应用程序,它在每个服务调用的
响应
中获得一个身份验证令牌,它应该将前一个令牌作为参数发送给下一个调用,否则用户将是未经授权的。一旦令牌不匹配,所有其他调用都会失败。为了确保令牌不会不匹配,我在屏幕上添加了加载器,并在启动ajax调用时立即显示它们,并保持加载覆盖在屏幕上,直到没有收到
响应
,否则用户可能会单击任何其他链接,从而导致另一个ajax调用。但是,我仍然认为加载器
机制
容易出现
漏洞
。有没有办法检查是否有任何ajax调用正在进行,然后对新的调用进行排队,排队的调用将等待发起的one
响应
,因为它需要
浏览 0
提问于2016-05-13
得票数 1
1
回答
使用用户的密码哈希作为刷新令牌(在JWT中使用密码哈希)?
我计划使用JWT令牌作为主要的身份验证
机制
。当令牌过期时,服务器将返回"401未经授权“
响应
,我希望客户端能够执行无声刷新。这通常是使用刷新令牌完成的。在这个过程中是否有我遗漏的安全
漏洞
?
浏览 0
提问于2020-04-15
得票数 2
2
回答
在执行XSS和CSRF时,可以通过JavaScript读取和提取HTTP请求头吗?如果是这样的话,是怎么做的?
我问这个问题的原因是,上面的片段(修改为读取请求HTTP头而不是
响应
headers)将是一个外部JavaScript文件,将通过XSS
漏洞
成功调用。由于缺乏CORS策略,此处允许使用外部JS文件。我已经在一个本地主机演示中创建了一个功能利用--我在其中创建了一个用于读取
响应
头的功能,但我需要某种形式的功能,以便JavaScript能够读取。在这种情况下,这是可能的吗?CSRF
机制
并成功地执行CSRF。我已经为此编写了一个
漏洞
,但它与header中的HTTP值有关,但是这显然不起作用,因为XSRF-TOKE
浏览 0
提问于2021-03-01
得票数 1
回答已采纳
1
回答
我是否可以要求canvas urls使用HTTPS来保护signed_request内容?
我的后端同时支持HTTP和HTTPS的画布
响应
,但似乎在默认情况下,Facebook将用户放在HTTP上,并通过HTTP直接以纯文本形式发送所有重要的凭证(例如,signed_request有效负载中的访问令牌等当然,这是共享网络(咖啡店、办公室等)上的一个安全
漏洞
,在这些地方,嗅探访问令牌是微不足道的。 如何强制所有canvas请求通过HTTPS操作,并保护我的用户凭据?OAuth1.0提供了通过HTTP使用访问令牌的
机制
(因为请求必须由客户端应用程序签名),但HTTPS2.0取消了所有这些
机制
,转而支持对任何具有嵌入凭
浏览 0
提问于2011-10-13
得票数 3
3
回答
反射跨站点脚本的可能攻击向量是什么?
Mallory注意到Bob的网站包含一个反射的XSS
漏洞
。 Mallory设计了一个URL来利用该
漏洞
,并向Alice发送了一封电子邮件,诱使她以虚假的借口点击URL的链接。嵌入在URL中的恶意脚本在Alice的浏览器中执行,就好像它直接来自Bob的服务器(这是实际的XSS
漏洞
)。该脚本可用于将Alice的会话cookie发送给Mallory。现在,当网站碰巧是一个页面驱动的应用程序时,这通常是一个很好的例子--该
漏洞
是通过让用户向应用程序提交恶意有效负载(更重要的是,登录时发出GET请求)来利用的,该
漏洞</
浏览 0
修改于2010-08-20
得票数 9
回答已采纳
3
回答
登录页面是否可以缓存?
我确实找到了本报告,它断言缓存登录页面是一个
漏洞
,理由是“不建议允许web浏览器保存任何登录信息,因为当存在
漏洞
时,该信息可能会受到破坏”--但是,在发送到浏览器之前,登录页面肯定是我们不想预先填充的一种形式OTOH在使用基于挑战/
响应
的
机制
时会出现问题,其中的挑战是在登录页面中发布的--但是这样它就不能工作,而不会损害安全性。
浏览 0
提问于2014-01-28
得票数 5
回答已采纳
1
回答
中间安全证书中的TLS人
浏览器通过安全套接字连接到服务器 会话密钥使用公钥加密并发送到服务器。在解释和挥手上有这么多的
漏洞
。我猜是很少人知道实
浏览 2
修改于2013-11-12
得票数 0
2
回答
如何使django-rest-framework-jwt在注册时返回令牌?
但是,我不想添加这个新的url,并且希望我的注册电话发送一个令牌作为
响应
。如何使用此身份验证
机制
限制我的用户只查看/更新/删除其用户? 一般情况下,我如何使用此身份验证
机制
来执行任何操作。例如,如果用户想将他的名字写到/tmp/a d.txt。这种方法是否有任何潜在的
漏洞
。如果我的应用程序要存储大量机密数据,我应该使用相同的代码吗?
浏览 6
修改于2016-02-07
得票数 14
回答已采纳
3
回答
使用Javascript客户端的REST基本身份验证的安全缺陷(如果有的话)是什么?
我计划实现一种使用基本身份验证的身份验证
机制
,其中JavaScript客户端将在会话期间存储Basic 64编码的用户凭据。这些凭据将与每个REST请求一起在“授权:基本”头中发送。我知道这本身就是一个性能缺陷,因为它增加了加密/解密每个请求/
响应
的开销,现在还可以。我唯一能想到的是,如果客户端的恶意代码能够以某种方式访问存储的凭据…的话。
浏览 3
提问于2015-03-17
得票数 4
回答已采纳
1
回答
谷歌LVL策略的实施是否合理?
谷歌在其ServerManagedPolicy中提供的默认依赖于服务器
响应
来确定许可重新验证间隔。这导致每隔几天就需要重新确认一次,而且是永久的。在对的回答中,建议的策略算法是忽略来自谷歌服务器的
响应
中提供的时间,而是使用许可有效期约一个月,每隔几天就尝试进行许可检查(如果收到许可
响应
,则延长有效期)。在宽限期结束后,在允许应用程序正常运行之前,要坚持第二次获得许可的
响应
。 在接收到第二个许可
响应
后,永久启用应用程序的所有功能,并且再也不用检查了。坚持第二个许可
响应
的目的是绕过购买-
浏览 3
修改于2019-03-29
得票数 15
回答已采纳
2
回答
我错过了这里的秃鹰吗?
){ } } XSS:用户输入(用户)在没有经过编码库或验证器的情况下被推入
响应
的jsp页面,这意味着您是属于自己的。 Fix:我将实现从OWASP编码器项目到HTML元素的清除器。
浏览 0
修改于2020-06-16
得票数 5
2
回答
访问/刷新令牌混淆
我的理解如下: JWT身份验证
机制
最简单的形式应该是:因此,在刷新令牌进入的地方,服务器同时发出刷新令牌和访问令牌(具有长/无限过期的刷新令牌和短访问令牌)。这还需要在前端添加某种倒计时
机制
,在访问令牌到期日期之前将刷新请求发送到服务器,这样用户就不会被注销。为什么?
浏览 6
提问于2021-06-27
得票数 0
5
回答
散列能阻止SQL注入吗?
我试图进入我设置的一个特定的测试帐户(如果结果返回多个帐户,抛出错误,所以我不希望选择1=1工作的每个用户名),但是每次我得到一个
响应
,就好像输入了一个正常的、不正确的密码一样。对于整个web安全来说,我都是新手,并且对web开发很感兴趣,我想知道这种SQL注入预防方法是否存在
漏洞
,因为我希望还没有想清楚。澄清一下,这并不意味着“我发现了一些新东西”,因为在信息安全方面有很多比我自己更亮的火花,他们可能已经弄清楚了,但我想知道为什么这个可能不适合作为安全
机制
。
浏览 0
修改于2016-12-20
得票数 22
回答已采纳
2
回答
npm警告和npm启动问题
我根本没有安装
响应
,因为它似乎是在安装NodeJS之后默认出现的。现在出现了丑陋的东西。我也会发现一些审计错误/
漏洞
,但是它们可能并不重要,因为它们在我使用“审核修复-强制”之后就被修复了。 code: 'MODULE_NOT_FOUND',} 如果有人能帮我从国家预防
机制
中删除这些警告
浏览 14
提问于2022-06-10
得票数 0
1
回答
打开重定向的黑盒URL匹配
机制
旁路
我目前正在测试一个web应用程序,该应用程序似乎存在一个开放的重定向
漏洞
,因为它们通过GET接收参数redirect_url。应用程序稍后将用户重定向到此URL。然而,他们做一些固定的URL,他们接受,并
响应
与400的任何其他网址。 应用程序所期望的URL如下所示:https://subdomain.example.com/foo/bar。问:我的问题是,如果有其他方法绕过URL匹配
机制
,我还没有想到。
浏览 0
修改于2017-09-14
得票数 0
回答已采纳
1
回答
如何在Apache2下为PHP AJAX请求/
响应
禁用gzip压缩?
在我正在工作的嵌入式设备上,网页的Javascript向本地PHP文件发送请求,然后使用
响应
动态更新DOM元素。一切都很好: AJAX很酷。但令人恼火的是,所有的
响应
都是gzip编码的,尽管我希望它们不是这样的(目标设备的处理器没有太多的处理带宽)。问题是我不知道如何禁用gzip压缩
响应
。可能是一个已经被填补的FF安全
漏洞
?请注意,setRequestHeader()
机制
显然工作正常,因为添加... xmlhttp.setRequestHeader("X-FavouriteFruit"
浏览 2
提问于2013-03-13
得票数 1
2
回答
在API和web应用程序之间共享身份验证方法
提供不需要更改密码的客户端和服务器端注销
机制
(因此HTTP退出,因为客户端通常缓存他们的凭据)。如果设置了标头“调用方是API”,则该服务的
响应
将与标准ASP.NET窗体身份验证不同,它将: 401而不是302在缺乏认证的请求中。这项建议的实施是否有明显的
漏洞
?我主要担心的是一个我看不到的安全风险,但我同样担心这样的实现可能会使它的工作过于局限或笨拙。
浏览 0
提问于2012-11-19
得票数 3
3
回答
这个假设的系统安全吗?
我想建立一个简单的系统,其中是否有明显的安全
漏洞
?这种哈希
机制
在没有任何其他加密层的情况下会相当安全吗?(如果有效的话)服务器以代码的sha1哈希+硬编码盐(模块所知,但黑客所不知道)进行
响应
。(只使用散列的原因是黑客不可能将允许/拒绝消息直接发送到模块。
浏览 0
修改于2016-01-22
得票数 -3
回答已采纳
1
回答
仅在HTTP cookie中使用JWT进行身份验证而不刷新令牌
这消除了XSS
漏洞
。📷📷使用当前的刷新
机制
浏览 0
提问于2021-05-26
得票数 2
回答已采纳
第 2 页
领券