我已经成功地从后端实现了HMAC验证,但想提供JSONP支持.由于我不希望客户端知道密钥,因此利用HMAC并从客户端进行呼叫的最佳方法是什么?
解决方法:
如果攻击者知道密钥,那么他将始终能够生成有效的HMAC.攻击者可以通过looking at the traffic或by modifying the JavaScript获取此HMAC值.还可以使用JavaScript调试器,例如firebug.
简而言之,此安全功能在任何地方都不存在,因为它完全毫无价值.听起来您正在非常小心地实施CWE-602违规.
信任客户是您可能犯的最严重的错误.现代Web应用程序安全性的根本基础是保护服务器免受客户端攻击.我想你有很多东西要学.
【说明】:本文章由站长整理发布,文章内容不代表本站观点,如文中有侵权行为,请与本站客服联系(QQ:254677821)!