013-基础入门-身份鉴权&参考文章&发包工具项目等

HTTP/HTTPS

  1. 加密方式

HTTP:使用明文传输,数据在传输过程中可以被任何人截获和查看。

HTTPS:通过SSL/TLS协议对数据进行加密,确保数据在传输过程中不被第三方截获和篡改。

  1. 身份验证

HTTP:不需要进行身份验证,任何人都可以访问网站。

HTTPS:通过数字证书和SSL/TLS协议验证服务器的身份,防止"中间人攻击"。

  1. 端口号

HTTP:默认使用80端口。

HTTPS:默认使用443端口,提供更高的安全性。

举例:

使用wireshark进行抓包:

1.对于http:

在抓包端

在network端:

可以看到

2.对于https:

打开tls发现什么都看不到。

在network端:

也可以看到

原因:

数据走向问题:1.一个是在网卡抓到。2.一个是在发送前抓到

身份验证鉴权技术:

Cookie,Session,Token,JWT,oauth2等

参考:https://mp.weixin.qq.com/s/Z6rt_ggCA8dNVJPgELZ44w

Oauth就是第三方微信登录

应用场景:

Cookie+Session简单,建议在内网使用;

Token相对完善,推荐在跨域外网使用;

JWT推荐使用,常用在SSO单点登录中;

OAuth灵活方便,对于第三方系统登录更友好。

下面的qq,微信,微博证明使用了OAuth技术:

流程图:

1.访问客户端(百度)去到授权服务器询问登录授权

2.访问后重定向到客户端

抓包得到以下数据:

OAuth真实应用抓包分析:

vipread网站实操:

实战运用:

改权限:login变成all

劫持跳转:从正常网站到小迪8的网站

原本是a网站,跑到了b网站上面去了。

安全漏洞问题:

1、redirect_url 校验不严格导致code被劫持到恶意网站(fuzz各种bypass方式)

2、client_id与redirect_url 不一致造成滥用劫持

3、A应用生成的code可以用在B应用上

4、state未设置csrf防护,导致csrf风险

5、scope提权,将低scope权限的code用于高权限场景

6、HTTP劫持,网络层中间人攻击

7、点击劫持:通过点击劫持,恶意网站会在以下位置加载目标网站: 透明 iFrame(参见 iFrame )覆盖在一组虚拟的顶部 精心构造的按钮直接放置在 目标站点上的重要按钮。当用户单击可见的 按钮,他们实际上是在单击一个按钮(例如"授权" 按钮)在隐藏页面上。

Authorization头:

参考:https://juejin.cn/post/7300812626279251987

授权方案:

1、Basic认证

2、Digest认证

3、Bearer认证

4、JWT认证

典型的jwt特征,有3段

或者去jwt.io去查询:

5、API密钥认证

6、双因素认证

7、其他一些认证方式

安全漏洞问题:

JWT攻防,Token劫持等

相关推荐
还是奇怪14 小时前
Agent 安全事件成为本周核心风险信号,从三起越界评测到 Hugging Face 入侵
人工智能·web安全·大语言模型·anthropic
笨鸟先飞,勤能补拙16 小时前
网络安全等级保护 2.0:从定级备案、建设整改到持续合规的系统指南
网络·人工智能·windows·安全·web安全·网络安全·github
宁之明起(B服)18 小时前
Vulhub靶场(Shiro-550反序列化 RCE(CVE-2016-4437))从入门到入土
web安全
Aision_20 小时前
实习学习笔记:HTTP请求走私漏洞全方位解析
笔记·学习·安全·web安全·http·网络安全·网络攻击模型
Fnetlink11 天前
Fnet 云网安 260810
网络·安全·web安全
笨#小孩2 天前
文件上传漏洞:原理与20种实战绕过方法(上)
安全·web安全
AI创界者2 天前
【网络安全运维】Kali Linux 下 Medusa(美杜莎)工具的高效部署、故障排查与安全测试实战
linux·运维·web安全
云水一下3 天前
零基础玩转bWAPP靶场(四十五):XSS - Reflected (JSON)
web安全·json·xss·bwapp·reflected
祁白_3 天前
WebShell工具流量特征分析
笔记·web安全·流量特征·webshell工具
砚凝霜4 天前
软考网络工程师|第 6 章 网络安全基础、攻击、等保完整备考笔记
网络·笔记·web安全