【问题标题】:How to figure out what site to add to cookie whitelist?如何确定要添加到 cookie 白名单的站点?
【发布时间】:2009-06-03 00:10:45
【问题描述】:

有一个银行网站,除非我允许接受所有 cookie,否则我无法登录。我使用的是 Firefox 3.0,并且我已将其设置为不接受除已定义列表(工具 - 选项 - 隐私 - Cookie - 例外)之外的 cookie。我已将 Live HTTP Headers 捕获的所有站点添加到白名单中,但仍然禁用登录。我尝试启用所有 cookie 并登录,然后查看我得到的 cookie - 没有看到任何要添加到例外列表的新站点。显然,该网站以某种方式检查我是否接受任意 cookie。如何找出需要列入白名单的网站?还是我不了解 cookie,并且接受所有 cookie 与将所有正确的网站列入白名单不同?

该站点是https://www.citizensbank.ca/,只有在允许任何 cookie 时才会显示登录字段,否则会显示消息“要登录网上银行,您必须启用 JavaScript 和 cookie。”

【问题讨论】:

  • 这确实属于超级用户。
  • 我将此归类为“逆向工程”问题,而不是“高级用户”问题。也许三部曲需要前传——denialofservice.com(针对黑客)。这将是一个很好的选择,因为他们的支持拒绝提供答案,指的是发布的“要求”,其中之一是允许所有 cookie。
  • @nameanyone,仔细查看您的银行 JS 代码后,白名单将不起作用。有关详细信息,请参阅我的更新。

标签: javascript cookies safe-browsing


【解决方案1】:

我会给自己买另一台机器(或 VMWare 映像),删除所有 cookie,允许来自所有站点的所有 cookie,然后转到您的站点并登录(这听起来与您已经尝试过的相似)。

然后,在您的银行会话结束后(或在此期间,如果他们创建了一个短期 cookie 只是为了测试您已启用它们),请查看您的 cookie jar 以了解银行添加的内容。这应该会告诉您需要添加到真机的域。

如果这不起作用,请联系银行并解释您的问题。他们要么告诉你哪些需要允许,要么他们会告诉你全部允许。如果是后者,您需要确定它们是否仍然值得作为您的银行保留。

或者,您可以:

  • 如果您不希望所有 cookie 都出现在您的主框上,请将您设置的虚拟机用作访问银行的沙盒。
  • 设置脚本以在 FF 关闭后删除所有未列入白名单的 cookie。
  • 完全不用担心 cookie,只允许它们(我想我从未听说过 cookie 被用作攻击媒介)。

如果您愿意,请将您的帐户详细信息(用户/密码)发送给我,我会看看是否可以从这里调试它 :-) 开个玩笑(以防它不是立即显而易见的)。

更新:

您的银行检查要求的方式特别邪恶。他们会检查您是否接受所有 cookie,这与他们根本没有业务往来。他们应该只是看看他们是否可以创建一个 cookie 并将其读回,这将使它们与 cookie 管理器兼容。

他们拥有的代码是:

function testCookie() {
    if (typeof navigator.cookieEnabled !== "undefined") {
        return !!navigator.cookieEnabled;
    } else{
        document.cookie="testcookie";
        return document.cookie.indexOf("testcookie")!=-1;
    }
}
if(!testCookie()){
    var browserWarningString = '';
    browserWarningString += '<div class="warning">';
    browserWarningString += '<p>To login to online banking, you must have
        JavaScript and cookies enabled.</p>';
    browserWarningString += '</div>\n';
    document.getElementById("loginAuth").innerHTML = browserWarningString;
}

这是testCookie() 的第一位,return !!navigator.cookieEnabled 位有问题。没有多少白名单 URL 对您有帮助,因为只有在全局 cookieEnabled 设置为 true 时才会检查它(它不适合您,这是正确的)。

理想情况下,您只需能够在出现的 HTML 中替换 testCookie() 函数。

我发现了一个类似的网站,该网站讨论了来自不同银行的相同问题(我猜银行是所有脑残的 Javascript 小子最终的归宿:-)here,以及两个建议的解决方案。

首先是安装 GreaseMonkey 并使用这个脚本here。显然,这需要为您的银行进行更改(URL、函数名称等)。

上面第一个链接上的最后一篇文章(目前,查找“afternoonnap,2009 年 2 月 15 日,上午 10:10”的帖子)还展示了如何使用 NoScript 实现相同的结果。这涉及用更合理的脚本替换 cookieEnabled 脚本(针对该特定页面),尽管我可能只是选择用"return true" 替换它并挂起结果:-)。

希望能有所帮助。

为了完整起见(以防链接消失),我将在此处包含两个脚本。 GreaseMonkey 归结为:

// ==UserScript==
// @name          TD Canada Trust EasyWeb Repair
// @namespace     tag:GossamerGremlin,2007-04-28:Repair
// @description   Repair TD Canada Trust EasyWeb website.
// @include       https://easyweb*.tdcanadatrust.com/*
// @exclude       
// ==/UserScript==

var scriptName = "TD Canada Trust EasyWeb Repair";

// The above @include pattern is overbroad because it exposes this
// user script to potential attacks from URLs such as this:
//   https://easyweb.evil.example.com/not.tdcanadatrust.com/bad.html
// The following check eliminates such possibilities:
if (location.href.match(/^https:\/\/easyweb\d\d[a-z].tdcanadatrust.com\//))
{
    // Visibly mark page to remind that this script is in use.
    if (document.body)
    {
        host = document.location.host;
        dummyDiv = document.createElement('div');
        dummyDiv.innerHTML = '<div><span style="color: red">Greased by: ' +
                             scriptName + ' (' + host + ')</span></div>';
        document.body.insertBefore(dummyDiv.firstChild,
            document.body.firstChild);
    }
    unsafeWindow.navigator.__defineGetter__("cookieEnabled",
        canStoreCookieFixed);
}

 

// canStoreCookieFixed()
//   TD's version relies on navigator.cookieEnabled, which is not set
//   if customer has cookie manager, even when cookies are allowed for
//   EasyWeb. The only reliable check for enabled cookies is to actually
//   test if session cookie settings succeed, as done in this function
//   replacement.
function canStoreCookieFixed()
{
    var testSessionCookie ="testSessionCookie=Enabled";
    document.cookie = testSessionCookie;
    return (document.cookie.indexOf(testSessionCookie) != -1);
}

NoScript 版本归结为“将以下内容添加到 about:config”:

noscript.surrogate.nce.sources=@easyweb*.tdcanadatrust.com

noscript.surrogate.nce.replacement=navigator.__defineGetter__(
    "cookieEnabled",function(){
        var ed=new Date;
        ed.setTime(0);
        var tc="__noscriptTestCookie_"+Math.round((Math.random()*99999))
            .toString(16)+"=1";
        document.cookie=tc;
        var ok=document.cookie.indexOf(tc)>-1;
        document.cookie=tc+";expires="+ed.toGMTString();
        return ok
    }
);

测试和更新:

当我在 FF3 中安装 noscript 并完全关闭 cookie,然后添加以下 about:config 项时,会显示您的银行的登录提示,所以我认为这可能是要走的路:

noscript.surrogate.nce.sources     = *.citizensbank.ca
noscript.surrogate.nce.replacement =
    navigator.__defineGetter__("cookieEnabled",function(){return true});

我建议您这样做并对其进行测试,以确保您仍然拥有所有功能。

【讨论】:

  • 我确实做到了 - 删除所有 cookie,允许所有 cookie,刷新页面 (Ctrl-F5) - 出现登录字段(任何人都可以重复此操作,无需知道我的帐户详细信息 -您将看到用户名/密码字段,或者您会看到要求启用 cookie 的消息)。查看cookie jar,将所有域添加到白名单,关闭接受所有cookie,刷新页面 - 字段消失了。联系了银行,被告知启用所有cookies。我不会因为 cookie 问题而关闭我的帐户。我只是很生气,我想按照自己的方式行事。
  • 我已经尝试了我知道的方法,到目前为止允许我维护 cookie 白名单的方法,但这次它们不起作用。所以我决定询问是否有更好的方法来找出我需要将哪些网站列入白名单。或者,如果有人告诉我该网站有办法检查我是否允许所有 cookie,并且没有白名单可以欺骗这样的网站。真的,这就是我要问的。我想知道如何确定我必须允许哪些 cookie。这不是关于一些愚蠢的“超级用户”,他们为了自己的利益而知道得太多。请不要再提出任何解决方法。
  • @nameanyone,正如我在更新中提到的,白名单对您的银行 JS 代码没有帮助。他们检查以确保在尝试创建 cookie 之前 设置了全局 cookieEnabled 标志。脑残的 IMNSHO 但你有它。唯一可能的解决方法是用更智能的东西替换他们的代码 :-) 这意味着为他们的特定站点摆弄 cookieEnabled 的定义(根据我提供的链接)。
  • @Pax,感谢您的更新,我很高兴我没有对您最初的回答感到更多沮丧。现在我看到你的 35K 声誉是当之无愧的。不知道为什么你推荐 NoScript 解决方案而不是 Greasemonkey,也许你认为它更容易理解?因为我已经安装了 Greasemonkey,所以我已经修改了 TD Greasemonkey 脚本并且它工作了!我所要做的就是更改 @include 并删除外部 if(检查 location.href),因为新的 @include 不包含任何通配符。
  • 只是代码看起来更短而且我天生懒惰:-)。很高兴能提供帮助。
【解决方案2】:

您应该添加他们注册的基本域,这样 www.citizensbank.ca 应该可以工作。您也可以尝试在登录时只允许 cookie,并在完成后点击 ctl+shift+del。

【讨论】:

  • 正如我所提到的,我添加了Citizenbank.ca 和Live HTTP Headers 报告的另外两个站点,但它不起作用。感谢您的其他建议,但我的目标不是“无论如何登录网站”或“清除所有 cookie”。
【解决方案3】:

另一个选项 - 使用不同的浏览器来启动该过程。例如,如果您通常使用 Firefox,请尝试使用 Safari、Opera、Chrome 或 MSIE。不要从您的普通浏览器导入任何 cookie。然后检查如何使网站正常运行。

【讨论】:

    猜你喜欢
    • 2016-08-08
    • 2020-07-14
    • 2010-12-10
    • 1970-01-01
    • 1970-01-01
    • 2023-01-20
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多