【问题标题】:How to disable Fiddler from posting XmlHttpRequests?如何禁止 Fiddler 发布 XmlHttpRequests?
【发布时间】:2014-08-11 15:47:01
【问题描述】:

也许我的问题有两个部分,提琴手如何克服 CORS 和发布请求? 这是我们在服务器上的应用程序允许它做的事情吗?

【问题讨论】:

  • Fiddler 不是浏览器,因此不需要像浏览器选择那样实现相同的保护。
  • 这是否意味着我可以编写服务器代码来将 XmlHttpRequests POST 到另一个域?
  • 是的,它是阻止 Ajax 跨域而不是底层网络协议工作的浏览器。

标签: post xmlhttprequest fiddler


【解决方案1】:

为了更好地理解 Same-Origin-Policy,以及为什么浏览器需要 CORS,请参阅这篇文章:http://blogs.msdn.com/b/ieinternals/archive/2009/08/28/explaining-same-origin-policy-part-1-deny-read.aspx

是的,您可以从您的服务器向任何来源发送请求:

攻击者的服务器不能直接向受害者服务器发出请求吗?

所有这一切的一个关键点是滥用用户的浏览器从 受害者服务器将该用户的身份验证(cookie、凭据等)发送给受害者 服务器。攻击者需要将这些凭据发送到受害者服务器,以便 获取值得窃取的内容。

换一种说法,如果攻击者可以直接下载受保护的资源 来自yourbank.com 不使用您的浏览器,他绝对会这样做。但他不能, 因为只有您的浏览器具有 yourbank.com 所需的 cookie 和凭据 为了返回受保护的内容。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2019-12-11
    • 1970-01-01
    • 2016-03-10
    • 2021-04-29
    • 2012-06-18
    • 2012-10-13
    • 2021-09-04
    • 2015-02-18
    相关资源
    最近更新 更多