【问题标题】:sniffing and tampering requests and responses of web sites, how prevent?嗅探和篡改网站的请求和响应,如何防止?
【发布时间】:2012-05-08 08:12:16
【问题描述】:

我正在研究有关我的网站的安全性和其他问题。
在我的国家,在线支付就像贝宝一样。
意思是你应该通过post方法将一些参数如Amount、MerchantID、ReturnURL、ResNum(OrderID)传递给银行,银行会在付款后将一些参数如MID、Status、ResNum传递给你。
在此请求和响应期间,有人可以使用以下软件进行嗅探和篡改:
http://www.fiddler2.com/fiddler2/
请看这个视频:
http://www.fiddler2.com/fiddler/help/video/
我对其进行了测试,它也可以使用证书在 https 上运行。
哇...

  1. 如何防止这种嗅探和篡改?
    银行网站中有一个名为 VerifyTransaction 的函数,它在付款后在卖方端调用,此函数返回金额。
    此功能在银行端的网络服务上。
    主要问题是:
  2. 有人可以嗅探和篡改银行和卖家之间的网络服务吗?
    意思是提琴手可以做到这一点或其他工具吗?
    如果是,我们如何防止这种嗅探和篡改(Web 服务)?

非常感谢您的关注

【问题讨论】:

标签: c# asp.net web-services sniffing tampering


【解决方案1】:

Fiddler 与运行 Web 浏览器的客户端运行在同一个客户端上,都在同一个用户的控制下,所以它不能做任何你只用浏览器做不到的事情(但可能要付出更多的努力) .

从不保证来自客户端到您的服务器的数据已经由 HTML/JavaScript/等发送。你为他们服务。这就是为什么你永远不应该相信用户输入,例如始终在服务器端进行数据验证(并且仅在客户端额外进行以提高可用性)。这就是银行和卖家之间调用网络服务的原因,以确保交易细节是正确的。

通过适当的 TLS 设置可以防止篡改和嗅探卖方服务器和银行服务器之间的流量。

【讨论】:

  • 您好,感谢您的回答,请您提供一些有关 TLS 设置的信息。关于嗅探和篡改网络服务,我认为应该有办法。作为中间人,两个服务器和我们的系统之间的 xml 格式通信。您对此有何看法?
猜你喜欢
  • 2016-05-28
  • 2012-12-29
  • 2017-06-25
  • 2013-11-15
  • 2015-06-18
  • 2013-12-07
  • 1970-01-01
  • 1970-01-01
  • 2013-03-18
相关资源
最近更新 更多