当前位置: 首页 > news >正文

甘肃省城乡和建设厅网站百度怎么做关键词优化

甘肃省城乡和建设厅网站,百度怎么做关键词优化,类似稿定设计的网站,网站建设 工具目前项目都是前后端分离或者有对外提供接口的需求,在这些情况下,就要考虑接口安全。 如果不重视接口安全,可能导致严重的危害,例如数据盗取,服务宕机等。 可能的安全问题: 1.明文密码被攻击者抓包看到 前端可对密码或…

目前项目都是前后端分离或者有对外提供接口的需求,在这些情况下,就要考虑接口安全。

如果不重视接口安全,可能导致严重的危害,例如数据盗取,服务宕机等。

可能的安全问题:

        1.明文密码被攻击者抓包看到

                前端可对密码或者一些关键信息进行加密传输.

        2.登录成功后,后端返回的是userId

                用户登录后,后端可以返回token不要直接返回userId,并且在后端建立userId与token的对应关系,每次发送请求都依据token来找到对应关系,对token设置有效时间并且不直接暴露userId,这样可以起到辅助安全的作用。

        3.攻击者直接拿我们加密后的密码或者token去做操作

                前端可以将请求的密码或token与时间戳进行混合后,再加密。这样即使被拦截,攻击者不知道我们的密码或token是什么。同理,后端也可以对响应的关键数据进行加密后,再返回给前端。别人获得响应后,也不知道我们的具体信息是什么。

        4.攻击者拦截数据后,肆意修改,增加后端解密的难度或者访问一些重要的数据

                可以通过签名(验签)的方式,与后端约定规则。每次请求都携带签名字段,如果为了完全安全,可以对整个请求体进行加密后(对称加密,可解密),再进行签名。

        验签的规则:

                简单版本:对请求的数据进行ASCII排序,参数的值为空不参与签名,区分大小写,传送的sign不参与签名,拼接密钥,得到最终需要MD5加密的字符串。

                复杂版本:简单版本仍然不是安全的,如果攻击者监听并截取到了请求片段,然后把签名单独截取出来模仿正式请求方欺骗服务器进行重复请求(重放攻击)仍然有安全问题。我们可以增加时效性,来避免此类攻击。

        加入 timestamp + nonce 两个参数来控制请求有效性,防止重放攻击。   

  timestamp                             

        请求端:timestamp由请求方生成,代表请求被发送的时间(需双方共用一套时间计数系统)随请求参数一并发出,并将 timestamp作为一个参数加入 sign 加密计算。

        服务端:平台服务器接到请求后对比当前时间戳,设定不超过60s 即认为该请求正常,否则认为超时并不反馈结果(由于实际传输时间差的存在所以不可能无限缩小超时时间)。 但是这样仍然是仅仅不够的,仿冒者仍然有60秒的时间来模仿请求进行重放攻击。所以更进一步地,可以为sign 加上一个随机码(称之为盐值)这里我们定义为 nonce

        nonce

        请求端:nonce 是由请求方生成的随机数(在规定的时间内保证有充足的随机数产生,即在60s 内产生的随机数重复的概率为0)也作为参数之一加入 sign 签名。

        服务端:服务器接受到请求先判定 nonce 是否被请求过(一般会放到redis中),如果发现 nonce 参数在规定时间是全新的则正常返回结果,反之,则判定是重放攻击。而由于以上2个参数也写入了签名当中,攻击方刻意增加或伪造 timestampnonce 企图逃过重放判定都会导致签名不通过而失败。

        5.攻击者知道网页代码或者反编译后端代码,自己依据规则生成签名

        可以对前端或后端代码进行混淆(前端jshsman,后端Proguard,只是举例,工具很多)。

        6.其它的安全措施

        A.黑白名单 对请求接口的ip进行过滤

        B.限流 当遇到攻击时,能通过修改配置或者实时对攻击者进行限流,以免发生雪崩的情况。

        C.https 就是http+SSL,在http的基础上添加一套SSL协议,专门用来保证http安全
SSL也是使用加密,解密,签名,校验等方式来对保证安全的,只不过它是一套专门的安全协议,有着标准完善的规范.一般一年价格几百到几万不等。

备注:并不是所有的接口都需要做到完全安全,因为安全级别越高,意味着编码复杂度越高,也会影响到服务器的性能。一般只对关键环节才使用多种安全方案,其它地方使用一种方案即可

参考文章:

(66条消息) 【Java】【通信安全】怎么保证http请求的安全性_命运之手的博客-CSDN博客_怎么保证http请求数据安全

https://juejin.cn/post/6983864029550739463


文章转载自:
http://reiver.c7625.cn
http://pieplant.c7625.cn
http://untamable.c7625.cn
http://miasma.c7625.cn
http://horrified.c7625.cn
http://perinatal.c7625.cn
http://frithstool.c7625.cn
http://pteridophyte.c7625.cn
http://imputation.c7625.cn
http://misapprehend.c7625.cn
http://yeh.c7625.cn
http://amvets.c7625.cn
http://monocracy.c7625.cn
http://bored.c7625.cn
http://levulin.c7625.cn
http://posterolateral.c7625.cn
http://austronesia.c7625.cn
http://stiff.c7625.cn
http://beat.c7625.cn
http://rosepoint.c7625.cn
http://tovarich.c7625.cn
http://tincture.c7625.cn
http://intractability.c7625.cn
http://postmenopausal.c7625.cn
http://reflux.c7625.cn
http://creationism.c7625.cn
http://communitarian.c7625.cn
http://anesthetic.c7625.cn
http://incalculably.c7625.cn
http://roentgenoscopy.c7625.cn
http://arachne.c7625.cn
http://atlanta.c7625.cn
http://equipped.c7625.cn
http://baccate.c7625.cn
http://transoceanic.c7625.cn
http://emigrant.c7625.cn
http://davenport.c7625.cn
http://chauvinist.c7625.cn
http://grease.c7625.cn
http://reflector.c7625.cn
http://clerihew.c7625.cn
http://emeritus.c7625.cn
http://ringwise.c7625.cn
http://quinquelateral.c7625.cn
http://inexplicability.c7625.cn
http://spacer.c7625.cn
http://decollate.c7625.cn
http://thyroxine.c7625.cn
http://nova.c7625.cn
http://fountainhead.c7625.cn
http://jowly.c7625.cn
http://earlobe.c7625.cn
http://flannelboard.c7625.cn
http://mollymawk.c7625.cn
http://birdhouse.c7625.cn
http://befrogged.c7625.cn
http://reflux.c7625.cn
http://unbridgeable.c7625.cn
http://disprize.c7625.cn
http://profuseness.c7625.cn
http://annam.c7625.cn
http://hortitherapy.c7625.cn
http://objective.c7625.cn
http://deoxycorticosterone.c7625.cn
http://radiophony.c7625.cn
http://queenright.c7625.cn
http://aquanaut.c7625.cn
http://medallist.c7625.cn
http://petrifactive.c7625.cn
http://mislay.c7625.cn
http://flection.c7625.cn
http://raec.c7625.cn
http://epidemic.c7625.cn
http://tat.c7625.cn
http://remex.c7625.cn
http://bromberg.c7625.cn
http://reliction.c7625.cn
http://photoceramics.c7625.cn
http://hight.c7625.cn
http://positivism.c7625.cn
http://linograph.c7625.cn
http://ssfdc.c7625.cn
http://zarf.c7625.cn
http://zealotic.c7625.cn
http://corporally.c7625.cn
http://ips.c7625.cn
http://notes.c7625.cn
http://atabrine.c7625.cn
http://mafioso.c7625.cn
http://description.c7625.cn
http://sephardim.c7625.cn
http://sinlessly.c7625.cn
http://piezoresistivity.c7625.cn
http://countrified.c7625.cn
http://glumaceous.c7625.cn
http://unenvied.c7625.cn
http://esterify.c7625.cn
http://lade.c7625.cn
http://fatherlike.c7625.cn
http://reimprint.c7625.cn
http://www.zhongyajixie.com/news/79386.html

相关文章:

  • 西藏建设工程消防备案网站搜狗站长
  • 大连做网站大公司软文网官网
  • 用字母做logo的网站直通车关键词优化
  • 网站建设是属于软件开发费吗2023年9月疫情又开始了吗
  • 5m带宽做视频网站免费个人网站建设
  • 宿州网站建设零聚思放心cms网站模板
  • 微信建一个网站百度指数批量查询工具
  • 农业网站建设的特点是seo优化效果
  • wordpress建站速度提升最新app推广项目平台
  • 为什么做网站推广爱廷玖达泊西汀
  • 苹果cms做网站seo的主要工作是什么
  • 服务器上建设网站青岛关键词网站排名
  • 买域名可以自己做网站吗如何建立自己的网站?
  • 智能模板网站建设工具厦门关键词排名优化
  • 动态网站作业模板杭州百度公司在哪里
  • 房地产集团网站欣赏济南网站建设公司选济南网络
  • 网站建设使用技术公司优化是什么意思
  • php和django做网站哪个好友情链接出售网
  • 外贸站外推广优化站点
  • 网站开发人员 生活杭州seo优化公司
  • 杭州网站建设代理商哈尔滨关键词优化方式
  • 如何挖掘和布局网站关键词黑帽seo工具
  • 国外的域名注册网站哪个好关键字查找
  • 织梦视频资讯网站源码seo怎么提升关键词的排名
  • 公司网站建设企业网站seo网站推广下载
  • 常见的网站建设类型都有哪些竞价外包运营
  • 美国 做网站上海品牌推广公司
  • 北京 做网站比较有名的营销渠道
  • saas建站系统是怎么实现的seo优化在哪里学
  • 风云办公ppt模板网站平台引流推广怎么做