当前位置: 首页 > news >正文

帝国网站数据库配置文件建设内部网站

帝国网站数据库配置文件,建设内部网站,iis 添加网站 win7,英文网站 字体大小文章目录 一、Weak Session IDs(弱会话IDs)二、HTTP协议存在的安全问题三、HTTPS协议3.1 HTTP和HTTPS的区别3.2 SSL协议组成 一、Weak Session IDs(弱会话IDs) 当用户登录后,在服务器就会创建一个会话(Session),叫做会话控制&…

文章目录

  • 一、Weak Session IDs(弱会话IDs)
  • 二、HTTP协议存在的安全问题
  • 三、HTTPS协议
    • 3.1 HTTP和HTTPS的区别
    • 3.2 SSL协议组成

一、Weak Session IDs(弱会话IDs)

  当用户登录后,在服务器就会创建一个会话(Session),叫做会话控制,再访问页面的时候就不用登录,只需要携带Session去访问。

  Session ID作为特定用户访问站点所需要的唯一内容。如果能够就算或轻易猜到该Session ID,则攻击者将可以轻易获取访问权限,无需登录直接进入特定用户界面,进而执行其他操作。

  用户访问服务器的时候,在服务器端会创建一个新的会话(Session),会话中会保存用户的状态和相关信息,用于标识用户。服务器端维护所有在线用户的Session,此时的认证,只需要知道是哪个用户在浏览当前的页面即可。为了告诉服务器应该使用哪个Session,浏览器需要把当前用户持有的Session ID告知服务器。用户拿到Session ID就会加密后保存在Cookie上,之后只要cookie随着http请求发送服务器,服务器就知道你是谁了。Session ID一旦在生命周期内被窃取,就等于账户失窃。

  Session利用的实质:由于Session ID是用户登录之后持有的唯一认证凭证,因此黑客不需要再攻击登录过程(比如密码),就可以轻易获取访问权限,无需登录密码直接进入特定用户界面,进而查找其他漏洞如XSS、文件上传等。
  Session劫持:就是一种通过窃取用户Session ID,使用Session ID登录进目标账户的攻击方法,此时攻击者实际上是使用了目标账户的有效Session。如果Session ID是保护在Cookie中,则这种攻击可以称为Cookie劫持。Session ID还可以保存在URL中,作为一个请求的一个参数,但是这种方式的安全性难以经受考验。

二、HTTP协议存在的安全问题

  • 通讯使用明文,未加密,并且TCP/IP协议是可能会被窃听的网络,所以通讯内容可能会被窃听;
  • 没有验证通讯方的身份,可能会被冒充;
  • 没有办法验证报文的完整性,可能会被篡改。

三、HTTPS协议

  超文本传输安全协议(HyperText Transfer Protocol Secure,缩写HTTPS)是一种通过计算机网络进行安全通信的传输协议,简单来说就是HTTP的安全版

  HTTP直接和TCP通信,但是HTTPS是HTTP先和SSL协议通信,然后SSL协议再和TCP通信。
在这里插入图片描述

3.1 HTTP和HTTPS的区别

  • HTTPS协议需要到CA申请证书,一般免费证书很少,需要年费;
  • HTTP是超文本传输协议,信息是明文传输;HTTPS则是具有安全性的SSL加密传输协议;
  • HTTP和HTTPS使用的是完全不同的连接方式,用的端口也不一样,HTTP用80端口,HTTPS用443端口;
  • HTTP的连接很简单,是无状态的;HTTPS协议是由SSL+HTTP协议构建的可进行加密传输、身份认证的网络协议,比HTTP协议安全。

3.2 SSL协议组成

  1. 记录协议(Record Protocol)
  2. 握手协议(Handshake Protocol)
  3. 警告协议(Alert Protocol)
  4. 密码规范改变协议
    在这里插入图片描述
      SSL协议主要分为两层,其中底层是SSL记录协议层,高层是SSL握手协议层。最重要的是记录协议握手协议
      SSL记录协议层的作用是为高层协议提供基本的安全服务。SSL记录协议针对HTTP协议进行了特别的设计,使得超文本的传输协议HTTP能够在SSL运动。记录封装各种高层协议,具体实施压缩、解压缩、加密、解密、计算和校验MAC等与安全有关的操作。
      SSL握手协议层的这些协议用于管理信息的交换,允许应用协议传送数据之间相互验证,协商加密算法和生成密钥等。SSL握手协议的作用是协调客户与服务器的状态,使双方能够达到状态的同步。

HTTP协议三次握手
在这里插入图片描述
HTTPS通信过程
在这里插入图片描述

http://www.yayakq.cn/news/430532/

相关文章:

  • 做网站1天转多钱大学生html网页设计期末作品
  • 北京建设注册中心网站达州市建设局网站
  • 免费打广告网站景观规划设计公司
  • 网站建设被骗维护费做设计网站赚钱吗
  • 网站建设和管理维护网络公司网络推广
  • 襄阳网站建设制作费用企业网站推广的线上渠道有哪些?
  • 怎么做网站弄网盟提高工作效率的软件
  • 网站建设记录过程用什么工具建设网站
  • 怎么做像京东一样的网站莱芜金点子广告手机版
  • 做一个企业网站需要多少钱微信公众平台开发者
  • 简单建网站三种人不适合自媒体
  • 如何把优酷视频放到网站上甘肃住房建设厅网站
  • 网站建设 麻烦吗企业咨询管理是做什么的
  • 云南网站建设肖庆华标题优化方法
  • 网站开发 在线数据库软件开发工程师证书有用吗
  • 项城网站设计如何查网站是否备案
  • 因网站开发需要umu互动平台
  • 网站建设与维护设计大作业网站建设的好不好
  • asp.net 企业网站后台管理系统源码新加坡做网站的价格
  • 网站建设大德通众包国内免费空间可以做什么网站
  • 有下划线的网址是什么网站网站关键词设置数量
  • 做网站设计电脑需要什么配置自适应微网站开发
  • harry louis做受网站原画培训机构哪里好
  • 成都网站优化常识摄影创意网站
  • 网站外包价格 北京网站制作公司做公司官网需要哪些数据
  • 各大搜索引擎入口网站页面关键词优化
  • 便宜点的网站建设wordpress登录可见插件
  • 做视频网站服务器怎么选择企业管理软件免费版
  • 新乡专业做淘宝网站泉州网站建设技术公司
  • 域名注册了后怎么建设网站淘宝客网站根目录