当前位置:首页 > 操作系统 > MacOs

JavaScript中的HMAC验证API

我已经成功地从后端实现了HMAC验证,但想提供JSONP支持.由于我不希望客户端知道密钥,因此利用HMAC并从客户端进行呼叫的最佳方法是什么?

解决方法:

如果攻击者知道密钥,那么他将始终能够生成有效的HMAC.攻击者可以通过looking at the trafficby modifying the JavaScript获取此HMAC值.还可以使用JavaScript调试器,例如firebug.

简而言之,此安全功能在任何地方都不存在,因为它完全毫无价值.听起来您正在非常小心地实施CWE-602违规.

信任客户是您可能犯的最严重的错误.现代Web应用程序安全性的根本基础是保护服务器免受客户端攻击.我想你有很多东西要学.


【说明】本文章由站长整理发布,文章内容不代表本站观点,如文中有侵权行为,请与本站客服联系(QQ:254677821)!

相关教程推荐

其他课程推荐