【发布时间】:2012-08-10 11:07:10
【问题描述】:
我们正计划申请安全测试证书。出于这个原因,我们使用 Paros 工具来测试我们的系统。 该系统在前端用 GWT 编写,数据库连接通过 Hibernate 进行。 当我们使用此工具测试我们的应用程序时,会发生以下需要限制的行为。
该工具能够查看传递给服务器的数据。这很好,但是当我们通过工具对数据进行任何更改时,它会在数据库端的系统中更新。这是一个很大的安全问题。
有人可以指导我吗?
【问题讨论】:
-
我不明白这里的问题 - 您是说您正在通过 HTTP 代理(在本例中为 Paros)捕获数据、修改它并查看数据库中的更改?这是预期的行为 - 如果您更改请求,您的后端将响应更改的请求。您的应用程序是否需要一种方法来发出不可篡改的请求。从应用程序外部?
-
是的,我们需要一种方法,使请求不能被外部应用程序修改,
-
我不完全确定客户端和服务器之间的通信是如何发生的,但通常这样做的方式是使用签名请求——除了实际请求,还有一个基于时间的签名这是无法复制的。但是,如何做到这一点在很大程度上取决于应用程序,而且实现起来并非易事。
-
我已经进一步搜索,我想在我的 GWT 应用程序中防止 XSRF 攻击。我将在developers.google.com/web-toolkit/doc/latest/… 链接周围尝试一些东西。我仍然不太清楚如何准确地集成到我的代码中。
标签: security penetration-testing