日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

来聊一聊Cookie(小甜饼),及其涉及到的web安全吧

發布時間:2025/4/5 编程问答 22 豆豆
生活随笔 收集整理的這篇文章主要介紹了 来聊一聊Cookie(小甜饼),及其涉及到的web安全吧 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

最近在用thinkjs寫自己的博客,發現總是掉到cookie的坑,于是就好好八一八這個小甜餅,沒想到居然還說很有意思的,每一個知識點都能拉出一條大魚,想想自己之前對cookie,簡直就是它認識我,我只能叫出他的名字。

我將基于我自己的理解,使用原生koa2 + mysql來簡單演示一下一些cookie的處理方案,有什么出岔子的地方,希望大家友好指正

1、cookie介紹

1.1 項目中cookie的使用場景

在實際的應用場景中,Cookie被用來做得最多的一件事是保持身份認證的服務端狀態。比如登錄狀態的判斷

1.2 為什么需要cookie呢?

敲黑板,HTTP是無狀態協議,他不對之前發生過的請求和響應的狀態進行管理。也就是每次服務器接收到請求后,并不知道請求到底用戶是誰, 是否是登錄態,這樣服務端就懵逼了。cookie可以解決這個問題。如圖,cookie的實現過程如下(盜了個圖):

  • 客戶端向服務器發送HTTP Resuest
  • 服務器接收到請求,在返回的HTTP Response響應頭中加入set-cookie字段以及對應的cookie值
  • 客戶端接收到服務器的響應,解析出頭部的set-cookie字段并將其中的cookie保存到本地
  • 下次向服務器發送請求時, 會將cookie附加在HTTP請求的頭字段Cookie中
  • 服務器收到請求,判斷cookie,便知道了發送請求的是客戶端是誰了

我是一個jser,通過原生nodejs和瀏覽器調試工具看到每一個服務器和瀏覽器交互的細節。代碼如下,歡迎交流并star:

https://github.com/LaputaGit/...

有興趣的可以了解一下,運行一下代碼,代碼里面有詳細的注釋。

2、那么問題來了,你的cookie安全嗎

首先,檢測你的項目使用cookie有沒有以下情況

  • 能不能用js操作客戶端cookie?
  • 對于Cookie的域(Domain)和路徑(Path)設置是如何制定策略的?為何這樣劃分?
  • 在有SSL的應用中,你的Cookie是否可以在HTTP請求和HTTPS請求中通用?這一條暫時放放不介紹
  • 我個人對于cookie的安全是這么理解的,我覺得cookie不是為安全而生的,所以沒必要承擔安全的責任,很多人拿cookie來做登錄驗證,包括我自己以前也這么搞過,而且搞得很簡單。。。囧

    來說一下cookie的安全性話題吧,談到"為了cookie更安全",大概會做以下工作

    • 設置httpOnly為true,來保證客戶端無法操作cookie
    • 設置secure為true
    • cookie在服務器以各種方式加密后,生成token

    比如,用戶發起登錄 -> 服務器根據客戶端的username, ip, expiration, useragent等組合信息,用可加密函數加密生成token,將此token保存到數據庫,并將token寫入cookie。

    服務端驗證流程: 客戶端發來請求 -> 服務器解析出cookie中的token信息 -> 將token解密,驗證客戶端的username是否存在,如果存在 -> 驗證token是否和數據庫中的token相同,如果相同 -> 驗證token的有效期expiration,如果有效 -> 驗證ip是否變化,如果有效 -> 驗證user agent等 …我們可以把很多的選項加入到cookie的加密中。

    或者,有一些方案是把敏感信息交有后端session來保存,但是數據仍然放在cookie中,通過http傳輸

    問題來了,不管你是通過cookie加密,或者是通過session包裝敏感信息,這解決的是Cookie是可以被篡改的問題!這是個內部問題,可以發送HTTP請求的不只是瀏覽器,很多HTTP客戶端軟件,比如postman, paw等等,都可以發送任意的HTTP請求,可以設置任何頭字段。 假如我們直接設置Cookie字段為authed=true并發送該HTTP請求, 服務器豈不是被欺騙了?這種攻擊非常容易,Cookie是可以被篡改的!

    但是,這樣是不能保證數據的安全性的,基于HTTP的cookie的傳輸是明文的,可以通過抓包獲取數據,這個是傳輸層所決定的。這個才是cookie不安全的決定因素,不管你cookie如何加密,一旦我劫持到你的cookie,再把這個cookie原封不動地發送到服務器,退一步來說,即使加密,有時也可以通過一些手段破解,只要符合服務器cookie驗證的規則,那么這個cookie是"合法的",自然就不安全了。

    未完待續。。。后續會補上相關代碼示例

    總結

    以上是生活随笔為你收集整理的来聊一聊Cookie(小甜饼),及其涉及到的web安全吧的全部內容,希望文章能夠幫你解決所遇到的問題。

    如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。

    主站蜘蛛池模板: 黄色成人在线免费观看 | 亚洲一个色 | 成人av一区 | 久久亚洲中文字幕无码 | 午夜三级影院 | 欧亚一区二区 | 国产这里只有精品 | 中文字幕+乱码+中文字幕一区 | 成人av电影在线播放 | 成人做爰的视频 | 91在线网站 | 日产精品久久久久久久 | 亚洲av电影一区二区 | 精品在线看 | 欧美日韩精品中文字幕 | 久久精品国产av一区二区三区 | 国产精品久久久久久久天堂 | 开心激情网五月天 | 日本成人免费在线 | 亚洲天堂美女视频 | 日韩精品在线不卡 | 亚洲男人第一av | 自拍偷拍av | 少妇人妻互换不带套 | 成人免费毛片果冻 | 久久精品9 | 天天高潮夜夜爽 | 波多野结衣黄色网址 | 成品人视频ww入口 | 欧美日韩视频在线观看一区 | 国产精品二区一区二区aⅴ污介绍 | 精品一区二区三区久久久 | 久久久穴 | 美女在线播放 | 韩日精品视频 | 五月婷婷视频 | 国产三级短视频 | 日本精品视频 | 亚洲一区二区三区影视 | 黄视频免费在线观看 | av中文字幕在线播放 | 中国亚洲老头同性gay男男… | 国产成人自拍一区 | 肉嫁高柳家在线看 | 久久99精品国产麻豆婷婷 | 国产精品最新 | 国产在线拍揄自揄拍无码 | 亚洲卡一| 亚洲永久精品一区 | 国产一区二区视频免费 | 日韩一区在线观看视频 | av国产片| 亚洲色图欧美自拍 | 欧美视频91 | 特级毛片在线 | 女教师高潮黄又色视频 | 成人性生交视频免费观看 | 222aaa| 亚洲欧美视频一区 | 亚洲天堂中文 | 韩国一级淫一片免费放 | 亚洲视频在线观看免费 | 噜啪啪 | 日韩在线观看免费av | 亚洲AV成人精品 | 极品销魂美女少妇尤物 | 欧美日韩a级片 | 欧美日韩国产高清视频 | av无码精品一区二区三区宅噜噜 | 久久狠 | 日本久久不卡 | 欧美婷婷六月丁香综合色 | 曰批免费视频播放免费 | a视频| 成人一区二区三区四区 | 狠狠干超碰 | 欧美午夜激情视频 | 日韩精品123 | 精品国产乱码久久久久久1区2区 | 中文免费在线观看 | 中文久久字幕 | 国产香蕉一区 | 熊猫电影yy8y全部免费观看 | 欧美99视频 | 综合五月婷婷 | 夜夜摸夜夜爽 | av怡红院| 欧洲一区二区在线 | 国产精品88av | 国产不卡一区二区视频 | 欧美影视一区二区 | 爱情岛亚洲品质自拍极速福利网站 | 日批免费观看 | 性色视频 | 男人日女人免费视频 | 91成人免费 | 99思思| 精品国产免费人成在线观看 | 婷婷综合激情 |