【发布时间】:2011-01-28 21:40:03
【问题描述】:
我从来没有在我的系统中留下后门,但出于好奇,我想知道我是否留下了一个像 /x52d23r 这样的秘密 URL,它允许绕过某种安全性,这仅供我个人使用 --- 那会是在没有从我这里得到信息的情况下被第三方以某种方式发现?
例如,可以对秘密端口进行端口扫描和指纹识别,但可以对秘密 URL 执行相同的策略吗?
【问题讨论】:
-
我很想写一个长答案,但由于时间紧迫,我只想说,听听@Michael Irigoyen。有很多方法可以利用这个方案,有些是聪明的,有些是蛮力的。只是......不要这样做。
-
URI 用于资源识别,而不用于访问授权。
-
URL 最终会出现在您的日志文件(谁有权访问它们?)、配置文件中,可能会出现在您的浏览器书签、备份文件等中,然后……您忘记了它们(它们不像密码数据库那样安全相关,是吗?) - 直到有人为您找到它们。
-
我正在寻找比这个问题或其提供的答案更深入的内容。我提出了一个新问题,[如何在安全性和便利性之间取得最先进的平衡,生成一个“私有 URL”?][新问题],而不是试图扩大这个问题的范围。 [新问题]:stackoverflow.com/q/12479398/168740
-
@Gumbo Facebook、Dropbox 和 Google Drive 均提供“任何拥有链接的人”共享权限,数百万人使用该权限在其通讯员之间保密文件。人们普遍认为这是安全的(鉴于网站是 HTTPS。)令人满意的答案应该承认这一点。