【问题标题】:Decrypt webpage cookies解密网页cookies
【发布时间】:2014-02-14 14:10:54
【问题描述】:

我有一个 Rails 网站,如何编写一个程序来用 JAVA 解密网页的 cookie?

For example, I have the cookies from my rails webpage:
issp_session=BAh7CEkiD3Nlc3Npb25faWQGOgZFRkkiJWVhODhhYmMyMjgwNDA2M2NkNjI2ZjE5MWM5ZjVkYzlkBjsAVEkiFmFjY291bnRfcmV0dXJuX3RvBjsARiIGL0kiEF9jc3JmX3Rva2VuBjsARkkiMTJpOUszQmFablpnSkJvYW5JaFk5dWdWWGFWV3M2K0dTNXVwcFhZbzkxWFU9BjsARg%3D%3D--7f3a5f578c9199ed11d44f0deb842dde9e267e8b

我知道 BAh7CEkiD3Nlc3Npb25faWQGOgZFRkkiJWVhODhhYmMyMjgwNDA2M2NkNjI2ZjE5MWM5ZjVkYzlkBjsAVEkiFmFjY291bnRfcmV0dXJuX3RvBjsARiIGL0kiEF9jc3JmX3Rva2VuBjsARkkiMTJpOUszQmFablpnSkJvYW5JaFk5dWdWWGFWV3M2K0dTNXVwcFhZbzkxWFU9BjsARg%3D%3D--7f3a5f578c9199ed11d44f0deb842dde9e267e8b 是经过编码的 cookie,7f3a5f578c9199ed11d44f0deb842dde9e267e8b 是这个 cookie 的 key。

所以我的问题是如何编写程序来实际解密这些 cookie?

【问题讨论】:

    标签: java ruby-on-rails cookies encryption


    【解决方案1】:

    首先,您应该寻找库来解码base64 编码以获取二进制数据。

    但是,如果您的应用程序配置正确,您应该无法推断出任何有意义的数据。该应用程序使用经过 HMAC 签名且有时还加密的 XSRF cookie。

    【讨论】:

    • 拿到二进制数据后可以做什么?
    • 二进制数据按原样并不真正有用(因为它是加密的)。你打算用它做什么?
    • 我想解密 cookie,所以每次访问此网页时,我的应用程序都会知道:“哦,这就是我要查找的网页!”那我就可以做点别的了。
    • 为什么不添加另一个明文 cookie(例如,使用应用程序名称)?据我所知,会话 cookie 无法实现您想要做的事情,尤其是在您的应用程序需要安全的情况下。
    【解决方案2】:

    您应该找出用于加密/解密 Rails 使用的 cookie 的算法,然后将其转换为 Java。

    不久前,我提供了How to decrypt a Rails 5 session cookie manually? 的答案,并使用我的 Ruby 实现将其转换为 Lua (my gist),因此我可以在 Nginx 中解密 Rails 会话 cookie。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2021-10-15
      • 1970-01-01
      • 1970-01-01
      • 2017-05-19
      • 1970-01-01
      • 2013-12-01
      • 1970-01-01
      相关资源
      最近更新 更多