【发布时间】:2008-10-22 15:32:47
【问题描述】:
我不想知道怎么...有多复杂....
我正在考虑根据调用者的传入客户端 IP 地址保护一个或 2 个 Web 服务。这是否安全?
如果 IP 地址被欺骗,那么结果肯定会被发送回被欺骗的地址,因此不会到达欺骗者?
更新:好的,据我所知....我应该创建一个 Gettoken() 方法,该方法检查 IP 地址并将具有超时的密码重要令牌传递给任何有效的 IP 地址。在允许任何类型的副作用之前,任何其他方法都需要这样做。
由于攻击者无法(可能)在没有有效 IP 的情况下获得令牌,他将无法有效调用我的任何“危险”网络方法?
【问题讨论】:
-
有时欺骗者可能不会寻求回应。他们只是想做一个 INSERT 或 UPDATE。
标签: web-services security ip-address spoof