【发布时间】:2010-09-22 22:35:09
【问题描述】:
在客户端-服务器应用程序中,服务器如何知道请求来自真正的应用程序而不是来自被篡改的应用程序? 我还没有开发客户端和服务器应用程序。解决方案可能是普通套接字、wcf、IIS 托管或其他。
【问题讨论】:
-
“篡改”是什么意思?
-
我的意思是一个伪装成正版的应用程序。
-
然后它有什么作用?到目前为止,您实际上还没有对 resource 表示 threat。那么如果第三方客户端使用你的服务器呢? 谁受伤了? 告诉我们那个场景,因为那是你真正应该分析的场景。进行安全分析时,总是从威胁开始,而不是漏洞。也就是说,不要以“此窗口已解锁”开头,而应以“有人可能试图偷走我的电视”开头。如果您从漏洞开始,那么您可能会错过一个,或者您可能会缓解错误的威胁。
-
在您继续之前,我会执行一个正式的威胁建模过程。有一些很好的书籍和在线资源可用于学习如何构建威胁模型。
-
@Eric:该应用程序是一个游戏反黑客。我们希望阻止使用黑客工具的帐户。用户可能会尝试更改反黑客应用程序,使其显示“我还活着,用户没有使用黑客工具”。
标签: c# .net security authentication client-server