【问题标题】:Password is shown in fiddler, wireshark密码在fiddler、wireshark中显示
【发布时间】:2019-07-10 20:42:44
【问题描述】:

我打开了 fidder capture 并输入了我的应用程序的用户名和密码,然后单击了登录按钮。现在用户名和密码显示在提琴手中。

我正在使用素面。我不想显示密码。

我在表单中添加了 method="post"。但它不起作用。请帮忙。

Fiddler Capure 如下:

POST http://localhost:8186/myapp/ui/login.xhtmlHTTP/1.1

主机:本地主机:8186

连接:保持活动

内容长度:391

接受:application/xml, text/xml, /; q=0.01

来源:http://localhost:8186

X-Requested-With: XMLHttpRequest

Faces-Request:部分/ajax

用户代理:Mozilla/5.0(Windows NT 10.0;Win64;x64)AppleWebKit/537.36(KHTML,如 Gecko)Chrome/75.0.3770.100 Safari/537.36

内容类型:application/x-www-form-urlencoded; charset=UTF-8

推荐人:http://localhost:8186/myapp/ui/login.xhtml

接受编码:gzip、deflate、br

接受语言:en-US,en;q=0.9

Cookie:JSESSIONID=025A4CEED3F44EEA80E08B00154EC1EB

javax.faces.partial.ajax=true&javax.faces.source=myloginForm%3AloginButton&javax.faces.partial.execute=%40all&javax.faces.partial.render=myloginForm%3AouterPanel+myloginForm%3AstatusMsgPanel&myloginForm%3AloginButton=myloginForm%3AloginButton&myloginForm= myloginForm&myloginForm%3AuserName=user1&myloginForm%3Apassword=pass1&javax.faces.ViewState=5967922235798284125%3A-8394345289058332812

【问题讨论】:

  • 请添加完整的捕获。到目前为止,我没有看到任何关于 POST “不起作用”的提示。 BTW:只要你使用http而不是https,所有数据自然都是以纯文本传输的。
  • 添加了完整的捕获。我已经在具有 https://produrl/myapp/login.xhtml HTTP/1.1 但密码仍然暴露的生产环境中进行了验证。
  • 这与 JSF 完全无关。在这个问题的上下文中,它只是一个基于 HTML 表单的 MVC 框架,它产生 HTML 输出并使用 HTML 表单提交。当使用任何其他基于 HTML 表单的 MVC 框架(如 Spring MVC、Struts 等)甚至是不同的语言(如 PHP、ASP.NET-MVC 等)时,您将遇到完全相同的问题。要解决您的特定问题,只需使用 HTTPS 代替HTTP。
  • 在 prod 环境中,我们有 HTTPS,但 fiddler 捕获仍然是一样的。

标签: http passwords fiddler plaintext


【解决方案1】:

您应该了解默认情况下任何 HTTP 消息都未加密。这意味着所有数据都是通过不安全的连接移动的。您甚至可能会注意到浏览器发出的警告,即您的连接不安全,您不应共享任何私人数据。解决方案是 SSL/TLS 加密。它允许您从双方加密您的连接,因此信息将更难获得。 根据您的编程语言,这部分应该从服务器端完成。

【讨论】:

  • 准确来说:不安全的连接是指所有的数据都是按原样发送的,可以通过HTTP消息中的mime格式读取。
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 2013-04-23
  • 2011-05-14
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2020-12-15
  • 2011-09-14
相关资源
最近更新 更多