`
jslfl
  • 浏览: 313709 次
  • 性别: Icon_minigender_1
  • 来自: 成都
社区版块
存档分类
最新评论

web安全登陆

阅读更多
首先在客户端向服务器端请求登录页面时,服务器端生成一个随机字符串,连同登录页面一同发送给客户端浏览器,当用户输入完用户名密码后,将密码采用 MD5 或者 SHA1 来生成散列值作为密钥,服务器端发送来的随机字符串作为消息数据,进行 hmac 运算。然后将结果提交给服务器。之所以要对用户输入的密码进行散列后再作为密钥,而不是直接作为密钥,是为了保证密钥足够长,而又不会太长。服务器端接受到客户端提交的数据后,将保存在服务器端的随机字符串和用户密码进行相同的运算,然后进行比较,如果结果一致,则认为登录成功,否则登录失败。当然如果不用 hmac 算法,直接将密码和服务器端生成的随机数合并以后再做 MD5 或者 SHA1,应该也是可以的。

这里客户端每次请求时服务器端发送的随机字符串都是不同的,因此即使入侵者监听到了这个随机字符串和加密后的提交的数据,它也无法再次提交相同的数据通过验证。而且通过监听到的数据也无法计算出密钥,所以也就无法伪造登录信息了。

http://www.zhuoda.org/lunzi/108245.html
分享到:
评论

相关推荐

    WEB安全测试.pdf

    《Web安全测试》中的秘诀所覆盖的基础知识包括了从观察客户端和服务器之间的消息到使用脚本完成登录并执行Web应用功能的多阶段测试。在《Web安全测试》的最后,你将能够建立精确定位到Ajax函数的测试,以及适用于...

    web安全Web服务器工作原理简介

    WEB应用安全暨防篡改产品介绍

    《WEB安全测试.pdf 》高清下载

    《Web安全测试》中的秘诀所覆盖的基础知识包括了从观察客户端和服务器之间的消息到使用脚本完成登录并执行Web应用功能的多阶段测试。在《Web安全测试》的最后,你将能够建立精确定位到Ajax函数的测试,以及适用于...

    基于WEB的图书馆管理信息系统

    基于WEB的图书馆管理信息系统基于WEB的图书馆管理信息系统

    eLogin_登录_登录网页_密码检索_web登录_信息安全_

    安全密码登录,用于web网页登录,杜绝信息泄露

    Web安全测试[Web Security Testing Cookbook] 英文版 ebook

    《Web安全测试》内容简介: 《Web安全测试》中的秘诀所覆盖的基础知识包括了从观察客户端和服务器之间的消息到使用脚本完成登录并执行Web应用功能的多阶段测试。在《Web安全测试》的最后,你将能够建立精确定位到...

    [完整][中文][WEB安全测试].(美)霍普.扫描版.pdf

    [WEB安全测试].(美)霍普.扫描版.pdf (美)霍普 等 著 傅鑫 等 译 出 版 社:清华大学出版社 ISBN:9787302219682 出版时间:2010-03-01 版 次:1 页 数:281 装 帧:平装 开 本:16开 所属分类:图书 > ...

    Java Web应用程序的安全模型

    Servlet技术规范规定了两种由容器实现的Java Web应用程序的安全模型。它们分别是:声明性安全模型和程序性安全模型。  程序性安全模型是指可以在部署的时候由部署者为WEB资源配置安全限制。如:将用户放入组中...

    webssh远程登录

    使用web结合python开发的ssh远程连接linux工具方便与安全管理机器

    超全的Web渗透自我学习资料合集(64篇).zip

    web渗透: web安全原则 web渗透: web渗透测试清单 web渗透: 自动化漏洞扫描 web渗透: Google Hacking web渗透: web服务器指纹识别 web渗透: 枚举web服务器应用 web渗透: 识别web应用框架 web渗透: 配置管理测试 web...

    天融信安全隔离与信息交换系统-安装使用手册V3(Web界面).doc

    首先,感谢使用天融信安全隔离与信息交换系统! 天融信安全隔离与信息交换系统是由天融信自主研发的、具有自主知识版权的隔离设备。该系统对网络通信进行完整采集、深层解析、应用重建,在网络间采用专用非TCP/IP...

    iKey 1032实现WEB网站安全登录方案说明

    传统的WEB身份认证主要是通过“用户名/口令”的验证方式,这种验证方式存在着易于扩散、易被窃取...使用iKey 1000替代“用户名/口令”方式的身份认证方案,所需的成本不高,却可以极大地提高用户登录的安全性和方便性。

    Web应用安全:Cookie参数越权.pptx

    如果有的话,会读取Cookie中的内容,来判断使用者,并送出相应的网页内容,比如在页面显示欢迎你的标语,或者让你不用输入ID、密码就直接登录等等。 Cookie参数越权 2、什么是Cookie 简单的说就是: (1) Cookie是以...

    web端人脸识别登录源码

    通过人脸识别引擎,将用户人脸数据与后台数据比对,若符合则准许登录。 用户人脸数据存储与识别都在自己的后台执行,无须调用其他api,更加安全 项目无须部署,下载即可使用。 请阅读文件中的说明。 积分少的小伙伴...

    单点登录中的JSON WEB TOKEN的使用方法C#版

    Json web token (JWT), 是为了在网络应用环境间传递声明而执行的一种...该token被设计为紧凑且安全的,特别适用于分布式站点的单点登录(SSO)场景。本实例还原了整个的使用流程。建议使用vs2019,framework4.8版本。

    联想网御安全网关Power V Web界面操作手册

    联想网御安全网关Power V Web界面操作手册doc版

    基于SAML的Web服务单点登录安全模型研究

    基于SAML的Web服务单点登录安全模型研究,saml将来是单点登陆的标准协议

    ctf+任意命令执行RCE+常见系统命令+web安全

    ctf+RCE+常见系统命令+web安全

Global site tag (gtag.js) - Google Analytics