【发布时间】:2015-05-27 18:33:12
【问题描述】:
用户可以在我们的网站上获得自己的子网站,这样 www.example.com/subsite/gary 就会成为特定用户的子网站。
但是我担心单应性/unicode 欺骗攻击的可能性,恶意用户使用不同的用户名创建一个帐户,但其 unicode 字符在其他人看来是相同的,这样就可以绕过声称的链接当它实际上是其他人时要加里。
我见过的唯一看起来成熟的解决方案是 UCAPI http://www.casaba.com/products/UCAPI/ 但我不想使用它,我希望有一些适用于 node.js 的东西。 (如果需要,我宁愿自己实现)
有没有人可以使用 node.js 检查此类单应性/欺骗攻击的示例?
【问题讨论】: