精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Web登錄認證類漏洞分析防御總結和安全驗證機制設計探討

安全 應用安全
做滲透測試有一段時間了,發現登錄方面的問題特別多,想做個比較全面點的總結。

做滲透測試有一段時間了,發現登錄方面的問題特別多,想做個比較全面點的總結,我盡量寫的全面點又適合新人,這篇文章可能需要點想象力,因為問題比較多我不可能去海找各種例子舉出來,不過好在會上網就遇到過各種登錄框,所以大家都比較了解

[[283156]]

web登錄認證方面,從子功能上可以劃分為登錄框登錄、忘記密碼(密碼重置)、修改密碼、驗證碼、發送手機驗證碼、發送郵箱驗證碼、注冊賬號、登錄信息錯誤提示、賬號鎖定等等小功能組成(單點登錄還要講原理,本文暫不涉及),每個web站點的登錄大約由上面小功能的全部或者一部分組成(這里漏洞缺陷以這些小功能做劃分,更有針對性覆蓋也全面一點,但還是避免不了交叉)。

先從最基礎最常見的開始列舉列:

登錄框

登錄框賬號密碼服務端持久化:當你打開登錄頁面發現賬號密碼已經填好了,點擊登錄直接進后臺哈哈

  • 修復方案:保存賬號密碼處理的邏輯針對本地,session及時銷毀
  • 信息泄露:登錄框提供個示例用戶名,比如示例郵箱、手機、用戶名規則導致黑客掌握規律生成字典
  • 修復方案:不顯示示例用戶名
  • sql注入:用戶名字段或者密碼字段存在sql注入,比較典型的是萬能密碼登錄(大家都知道)
  • 修復方案:使用參數綁定方式查詢和預編譯語句,如果使用各種框架按照框架安全開發的要求編程
  • XSS:用戶名或密碼字段存在XSS,比較典型的是反射XSS打自己
  • 修復方案:使用各種XSS過濾庫編碼庫,詳細請百度,本文不是XSS專題
  • 賬號密碼暴力破解:黑客通過工具或者腳本加載賬號密碼字典不斷嘗試登錄
  • 修復方案:添加驗證碼(添加驗證碼不對可能導致繞過等,不一定能防止,下文詳說)
  • 用戶枚舉:輸入不對的用戶名提示密碼不存在,輸入對的用戶名提示密碼錯誤,從而枚舉用戶名
  • 修復方案:使用模糊的錯誤提示,如用戶名或密碼不正確
  • 賬號鎖定:用戶爆破的時候錯誤次數過多鎖定賬號,然后黑客批量嘗試用戶名導致大部分用戶名被鎖
  • 賬號詳情泄露:提交合法用戶名,服務器返回關于用戶名相關的賬號、身份、密碼等詳細信息
  • 修復方案:使用驗證碼方式防爆破,盡量不要使用登錄次數太多鎖定的方式,或者設置短時鎖定
  • 低頻撞庫爆破:利用腳本以慢頻率持久爆破,針對限制頻率數字比較大的防御策略
  • 修復方案:使用驗證碼機制

圖片驗證碼

  • 易識別:驗證碼雜點太少或者沒有雜點導致可以用程序識別出驗證碼的內容
  • 驗證碼前端生成:驗證碼是用js做的,用js生成點隨機字符填充到前端dom
  • 單獨驗證:驗證碼和需要驗證的參數不在同一個http請求,導致驗證碼認證成功后進行攻擊,比如驗證碼成功后抓到正在的用戶名密碼的請求進行暴力破解
  • 置空:當驗證碼的值或者參數置空的時候,可以直接認證,這是服務端邏輯判斷少了一個驗證碼為空的判斷
  • 驗證碼復用:同一個驗證碼可以不限次數的使用,或者驗證碼用完沒銷毀,導致可以爆破或者任意注冊
  • 前端顯示:服務端生成的驗證碼不是圖片,而是字符串直接返回到前端
  • 任意值:攔截到http請求,對驗證碼的值設置任意值都能通過驗證碼驗證
  • 優先級低:同一個http請求到服務端以后驗證碼不是最先驗證的,比如先驗證用戶名,導致用戶枚舉
  • 打碼平臺:使用打碼平臺調用驗證碼接口獲取驗證碼進行識別,返回驗證碼
  • 修復方案:驗證碼必須要在服務端生成添加雜點干擾項并足夠扭曲以圖片格式返回前端,前端帶驗證碼和需要驗證參數在一個請求里發送到服務端,服務端第一優先級先驗證驗證碼的存在性和正確性,一個驗證碼使用一次后銷毀

手機和郵箱驗證碼

  • 前端顯示:服務器生成的驗證碼返回到頁面前端,導致前端可以看到產生驗證信息泄露
  • 復雜度低:由4位數字組成的驗證碼,如果服務端沒次數限制可以枚舉出來進行登錄或者注冊
  • zha_蛋:通過腳本不斷向驗證手機號或者郵箱發送短信或者郵件,導致接收方接受大量垃圾信息
  • 賬號鎖定:單個手機或郵箱一定時間超過某次數鎖定一定時間,自動化批量鎖定賬號
  • 不匹配:比如同請求用戶名和手機不匹配但依舊發送驗證碼,導致可以向任意號碼發短信
  • 資費消耗:有單個手機號次數限制,使用大量不同手機號短時間內發送數萬級短信
  • 修復方案:驗證碼要有一定的復雜度,至少6位,不能返回前端,基于基于客戶端session進行次數限制,制定合適的鎖定策略,對比賬號和綁定的手機郵箱是否匹配

忘記密碼

  • 賬號枚舉:你輸入用戶名提交以后系統提示用戶不存在等
  • 認證方式篡改:輸入合法用戶名以后輸入其他郵箱或者手機可以接受到驗證碼

密碼重置

  • 驗證碼繞過:圖片驗證碼或手機驗證碼和被重置的賬號不在同一請求或者利用文中技術繞過
  • 用戶枚舉:通過重置接口判斷用戶是否存在,獲取用戶名
  • 任意賬號重置:系統通過用戶名和密碼倆參數進行密碼重置,導致任意賬號密碼都能重置
  • 認證方式篡改:輸入合法用戶名,使用黑客的郵箱或者手機接收到系統重置的密碼
  • 修復方案:判斷賬號和綁定驗證方式的合法關系,重要請求中要帶有驗證碼機制,對不存在或者不正確的賬號采用模糊的報錯提示信息

任意注冊

  • 用戶枚舉:注冊時系統提示用戶名已注冊,批量枚舉用戶
  • 驗證碼繞過:使用正確的圖像驗證碼或者手機郵箱驗證碼后,再提交注冊信息,其他繞過方式見上文
  • sql注入:注冊字段沒有預編譯參數綁定,導致注入
  • 手機驗證碼爆破:手機或者郵箱的驗證碼太短,不強壯被暴力破解
  • 修復方案:把驗證碼和注冊信息在同一請求提交,服務端優先驗證驗證碼是否正確,驗證碼機制見上文

組合繞過

通過上文各種安全繞過技術,我們可以嘗試一種或多種手段繞過驗證碼、手機驗證等等,總會有各種各樣的小漏洞被組合繞過進而進行攻擊,具體的看認證機制使用了哪些防御措施,比如是否使用圖片驗證碼、手機驗證碼、用戶枚舉、等等吧

安全的認證機制

上文中,關于認證的攻擊繞過那么多,那么樣的認證機制是安全的?上面重放攻擊那么多,什么是對抗重放攻擊最有效的手段?

對于可以使用腳本或者程序自動化攻擊的,最有效的防御手段就是驗證碼!!

防御手段有哪些關鍵點呢?

如何盡可能的避免各種邏輯繞過的漏洞?最好減少人造石步驟,甚至把需要認證的參數全放一個http請求中!

  • 對于參數過濾,可以使用正則匹配就使用正則,比如郵箱、手機、***使用正則驗證,完全可以避免sql注入XSS這些
  • 對于不能使用正則匹配的,對參數使用owasp等組織開源的過濾庫防止XSS
  • 對于同一個http請求的參數,驗證碼擁有最高優先級驗證,驗證碼驗證時要驗證其存在性、參數的存在性、一次性
  • 盡量不要使用接口,因為接口一般不能使用驗證碼
  • 往前端返回信息,使用最小信息原則,只返回必要的信息

一個安全的認證機制的設計

  • 登錄功能:把用戶名密碼和其他需要的字段(如驗證碼,驗證碼只有一次,并足夠雜點和復雜度)放前端讓客戶一起填寫,然后放到同一個http請求提交給后端,后端判斷是否有驗證碼參數,然后判斷驗證碼是否正確,再然后正則判斷部分字段,不能正則的對參數進行過濾轉碼,然后使用參數綁定和預編譯查詢數據庫,出錯或者不存在的提示前端用戶名或者密碼錯誤,這樣就防止了自動化攻擊和SQL注入信息泄露等等
  • 密碼重置功能:把驗證碼、用戶名、認證因子(郵箱、手機等)放到同一個http請求中,優先驗證驗證碼的存在性、正確性、一次性,其次對參數進行正則格式驗證、之后對不能驗證參數進行過濾編碼、驗證用戶名和認證因子的匹配性、最后再觸發相關功能

上面兩種情況,即使攻擊者想撞庫、鎖定賬號、批量重置等操作,也會因為驗證碼而只能影響個位數的賬號,對系統整體影響不大。

其他功能同理,要結合實際的場景進行設計,即可把風險控制到最小!

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2022-12-08 10:33:48

2019-01-29 10:22:08

Web漏洞攻擊XSS

2018-12-03 10:13:23

應用安全Web防御

2018-09-10 11:07:19

2024-03-20 14:34:43

2011-08-15 14:26:27

2012-02-20 14:57:59

殺毒軟件漏洞安全

2012-06-14 10:26:43

iPhoneWeb App導航設計

2012-10-26 09:57:53

2020-10-29 15:26:03

Web安全文件解析漏洞網絡安全

2020-12-01 15:35:06

Web安全明文密碼漏洞

2010-11-24 15:59:16

2011-03-31 11:02:17

2015-07-09 09:35:37

2015-03-19 09:36:39

2011-03-31 10:48:06

2021-03-13 20:45:11

安全Web策略

2019-01-15 09:24:07

2025-06-05 02:22:00

2009-08-13 16:28:07

windows2008密碼驗證
點贊
收藏

51CTO技術棧公眾號

国产精品资源网| 精品少妇一区| 悠悠色在线精品| 国产一区二区三区四区五区在线 | 亚洲午夜电影在线| 欧美高清视频一区| 国产精品久久无码一三区| 国产主播一区| 最近中文字幕mv在线一区二区三区四区| 日韩av影视大全| 日韩高清成人| 亚洲综合网站在线观看| 日韩aⅴ视频一区二区三区| 99精品视频免费看| 久久精品天堂| 欧美激情精品久久久久久蜜臀 | 亚洲综合色网站| 日韩免费一区二区三区| 二区三区在线视频| 精品一区免费av| 国产成人综合av| 日本一级淫片色费放| 午夜av一区| 亚洲一级黄色片| 国产又粗又长又爽| 日韩中文字幕一区二区高清99| 91福利资源站| 久久网站免费视频| 福利在线导航136| 亚洲视频在线观看三级| 欧洲亚洲一区| 日本中文字幕电影在线观看| 国产精品一卡二卡| 国产综合久久久久| 精品一区二三区| 模特精品在线| 性色av一区二区咪爱| 久久久久久久久久99| 婷婷激情综合| 日韩中文在线视频| 一级在线观看视频| 久久99国产精品视频| 日韩精品视频在线免费观看| 尤物网站在线观看| 99香蕉久久| 欧美不卡在线视频| 制服.丝袜.亚洲.中文.综合懂| 成人免费91| 91麻豆精品国产无毒不卡在线观看| 一级片视频免费观看| 写真福利精品福利在线观看| 一本到高清视频免费精品| www.爱色av.com| 一个人看的www视频在线免费观看| 香蕉久久一区二区不卡无毒影院 | 三级在线观看免费大全| 99久久久久| 久热精品视频在线免费观看| 一级片一级片一级片| 欧美国产另类| 欧美日本黄视频| 精品无码人妻一区二区三区品| 欧美高清日韩| 97在线观看免费| aaa在线视频| 蜜桃av噜噜一区| 91精品国产综合久久香蕉| 99久久精品国产一区色| 成人免费毛片片v| 蜜桃av久久久亚洲精品| 国产最新视频在线观看| 国产精品网站在线观看| 亚洲午夜精品一区二区| 91小视频xxxx网站在线| 亚洲一卡二卡三卡四卡五卡| 2018日日夜夜| 黄色精品视频| 91精品久久久久久久99蜜桃| 亚洲国产精品第一页| 日韩极品少妇| 伊人亚洲福利一区二区三区| 亚洲欧美精品aaaaaa片| 一本久久综合| 国产精品综合网站| www.色呦呦| 久久女同性恋中文字幕| 在线免费观看一区二区三区| 麻豆av在线免费观看| 色综合久久久久久久久久久| 亚洲午夜激情影院| 亚洲一区二区电影| 亚洲色图在线观看| 久久久精品视频免费观看| 亚洲影音一区| 国产视频999| 三级网站免费观看| 欧美国产乱子伦| 国产精品久久久久9999爆乳| 成人精品电影在线| 欧美mv和日韩mv国产网站| 国产肥白大熟妇bbbb视频| 国产精品久久久久久久久久久久久久久久久 | 亚洲欧美另类自拍| 神马久久精品综合| 国产欧美综合一区二区三区| 国产精品美乳一区二区免费| 丰满岳乱妇国产精品一区| 欧美激情一区二区在线| 超碰成人免费在线| 亚洲a成人v| 亚洲精品中文字幕女同| 日韩黄色免费观看| 日韩av中文在线观看| 成人动漫视频在线观看完整版| av在线之家电影网站| 亚洲va国产va欧美va观看| 天堂网在线免费观看| 午夜欧洲一区| 久久久久久久久久久成人| 丰满人妻一区二区三区四区| 不卡视频一二三四| 中文字幕av久久| 日韩网站中文字幕| 亚洲精品国产成人| 久久亚洲国产成人精品性色| 久久爱www久久做| 神马一区二区影院| 92国产精品| 亚洲精品一区在线观看| 国产午夜手机精彩视频| 日韩av电影免费观看高清完整版| 精品日本一区二区三区| 牛牛在线精品视频| 日韩欧美中文字幕公布| 中文字幕乱码av| 蜜臀av性久久久久av蜜臀妖精| 欧美重口乱码一区二区| 亚洲国产福利| 精品爽片免费看久久| 国产成人亚洲精品自产在线| 不卡的电视剧免费网站有什么| 欧美另类videosbestsex日本| 亚洲青青一区| 日韩视频精品在线| 国产又大又长又粗| 成人性生交大片免费看中文视频 | 四虎免费在线视频| 日韩影院精彩在线| 手机成人在线| 91大神在线观看线路一区| 日韩精品在线电影| 五月天激情国产综合婷婷婷| 26uuu国产电影一区二区| 欧美 丝袜 自拍 制服 另类| 精品一区二区男人吃奶| 久久久久久91| 免费激情视频网站| 天天色综合成人网| 青青草视频播放| 亚洲综合社区| 日韩精品国内| 欧美视频在线视频精品| 久久久精品国产亚洲| 国产熟女精品视频| 亚洲一区在线观看免费观看电影高清| 欧美人与性动交α欧美精品| 亚洲小说区图片区| 久久久久久久久四区三区| 欧美黄色网页| 色婷婷成人综合| h片在线免费看| 婷婷丁香激情综合| 第一次破处视频| 久久精品72免费观看| 久久天天东北熟女毛茸茸| 一区二区三区高清在线观看| 91国产美女视频| 成人在线观看一区| 欧美一区二区三区在线观看| 在线免费观看毛片| 国产日本欧洲亚洲| 一级片免费在线观看视频| 亚洲免费精品| 视频一区二区三| 国产激情一区| 4438全国成人免费| 欧美成人hd| 亚洲国产精品女人久久久| 成人av网站在线播放| 亚洲欧美二区三区| 中文字幕国产综合| 国产精品一卡二| 国产成人亚洲精品无码h在线| 99视频精品全部免费在线视频| 成人看片在线| 欧美亚洲二区| 97**国产露脸精品国产| 三区四区在线视频| 日韩h在线观看| 国产又粗又猛视频| 欧美三级欧美成人高清www| 日本 欧美 国产| 99国产欧美久久久精品| 亚洲男人天堂av在线| 欧美亚洲在线| 9色视频在线观看| 精品免费在线| 精品视频免费观看| 欧美视频三区| 国产精品久久久久77777| 欧美伦理免费在线| 日韩在线免费视频| 黄色网址在线播放| 亚洲国产黄色片| 国产原创中文av| 在线精品亚洲一区二区不卡| 国产在线欧美在线| 一区在线观看视频| 一色道久久88加勒比一| 成人av网址在线| 免费av不卡在线| 日欧美一区二区| 日韩av片在线看| 日韩午夜激情| av免费观看国产| 欧美日韩午夜| 中文字幕精品在线播放| 日韩av片子| 色中色综合成人| 九九久久精品| 麻豆传媒一区二区| 欧美a级网站| 国产美女在线精品免费观看| 欧美电影在线观看一区| 成人午夜激情网| 日韩电影精品| 国产精品视频地址| 亚洲精品555| 国产精品美女午夜av| 性欧美hd调教| 国产91九色视频| 欧美大片免费| 国产va免费精品高清在线| 色黄视频在线观看| 91超碰中文字幕久久精品| www黄色av| 国产一级久久久久毛片精品| 久久99精品一区二区三区| 久久撸在线视频| 久久精品免费观看| 国产精品嫩草影院8vv8| 久久国产婷婷国产香蕉| 色一情一区二区| 国产一区二区伦理片| 久久综合桃花网| 东方aⅴ免费观看久久av| 免费黄色av网址| 成人精品小蝌蚪| 黄色av网址在线观看| 99re亚洲国产精品| xxxx日本免费| 国产精品久久久久久久久图文区| 情侣偷拍对白清晰饥渴难耐| 亚洲卡通欧美制服中文| 黄网站免费在线| 欧美性猛交xxxx乱大交| 中文字幕精品无| 91.com视频| 黄色av一区二区三区| 精品在线观看国产| eeuss影院www在线播放| 久久影视免费观看| heyzo高清在线| 国产不卡av在线| www.久久久久爱免| 国产美女精品久久久| 午夜欧洲一区| 三级网在线观看| 国产欧美91| 日本高清久久久| 99麻豆久久久国产精品免费优播| 亚洲国产av一区| 亚洲少妇30p| 色网站在线播放| 欧美三级中文字| 人人妻人人澡人人爽久久av| 国产小视频国产精品| 18加网站在线| 日韩av电影中文字幕| 精品一区二区三区中文字幕视频| 国产亚洲精品久久飘花| 日韩88av| www黄色av| 国产91精品露脸国语对白| 天堂久久精品忘忧草| 亚洲一级在线观看| 中文字幕第315页| 精品国产乱码91久久久久久网站| 国产一级在线观看| 欧美精品激情blacked18| 在线观看精品| 国产精品12| 91麻豆精品国产91久久久平台 | 99国产高清| 精品国产一区二区三区久久久樱花| 国产女人18毛片| 青青草国产成人99久久| 熟妇人妻久久中文字幕| 亚洲视频你懂的| 最近中文字幕在线免费观看| 亚洲第一av网| fc2ppv国产精品久久| 国产99在线|中文| 久草在线综合| 91精品国产吴梦梦| 免费av成人在线| 精品人妻互换一区二区三区| 亚洲午夜一区二区| 国产精品无码在线播放| 亚洲开心激情网| h片在线观看视频免费| 91亚洲精品久久久| 欧美呦呦网站| av免费中文字幕| 99精品欧美一区二区蜜桃免费| 2018天天弄| 欧美一区二区视频在线观看| 3d成人动漫在线| 日韩免费中文字幕| 婷婷亚洲成人| 日本福利视频在线| jizz一区二区| 日本三级理论片| 精品国产亚洲在线| 91麻豆免费在线视频| 国产色综合天天综合网| 青青草成人影院| 午夜免费福利在线| 国产亚洲综合在线| 成人午夜精品视频| 亚洲午夜激情免费视频| 中文字幕在线高清| 欧美裸体网站| 丝袜脚交一区二区| 亚洲人成人无码网www国产 | 一本岛在线视频| 中文字幕 久热精品 视频在线| 男人天堂av在线播放| 亚洲人成网在线播放| 成人激情综合| 亚洲精品白虎| 激情小说亚洲一区| 欧美成人三级视频| 欧美成人精品1314www| 7777kkk亚洲综合欧美网站| 国内精品一区二区| 性欧美xxxx大乳国产app| 日本二区在线观看| 欧美三日本三级三级在线播放| 亚洲麻豆精品| 2020国产精品久久精品不卡| 狠色狠色综合久久| 三级男人添奶爽爽爽视频| 日韩欧美在线国产| eeuss影院在线观看| 亚洲xxxx视频| 国产欧美日韩亚洲一区二区三区| 免费黄色在线视频| 欧美三区在线观看| 好久没做在线观看| 久久精品五月婷婷| 蜜臀久久99精品久久久画质超高清 | 一区二区视频网站| 欧美精品日韩三级| 任我爽精品视频在线播放| 亚洲天堂av线| 亚洲麻豆国产自偷在线| 五月婷婷激情在线| 国产精品美女久久| 欧美日韩专区| www.中文字幕av| 91精品视频网| 欧美美女日韩| 五月天综合婷婷| 99国产一区二区三精品乱码| 一级做a爰片久久毛片16| 欧美黄色片视频| 残酷重口调教一区二区| 日本中文字幕在线不卡| 欧美日韩国产专区| 麻豆电影在线播放| 精品国产一区二区三区麻豆小说| 日韩国产精品91| 国产精彩视频在线观看| 亚洲天堂网在线观看| 日韩成人久久| 欧美伦理片在线观看| 五月天亚洲精品| 成人无遮挡免费网站视频在线观看| 久久99精品久久久久久久久久|