网络安全问题-防篡改、防劫持、防重放

2023-10-07 05:40

本文主要是介绍网络安全问题-防篡改、防劫持、防重放,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

网络安全问题-防篡改、防劫持、防重放

  • 网络不安全
  • 对称加密
  • 非对称加密
  • https协议
  • 防重放

网络不安全

首先我们要意识到网络是不安全的,在数据传输过程中可以被100%拦截到。
在这里插入图片描述
推荐一篇文章:写的简单易懂关键!

对称加密

概念:采用单钥密码系统的加密方法,同一个密钥可以同时用作信息的加密和解密 ,这种加密方法称为对称加密,也称为单密钥加密。
密钥:加密解密的钥匙。
安全问题:秘钥泄露或者被中间人劫持到密钥,凉凉!
在这里插入图片描述

非对称加密

基于对称加密存在的问题,非对称加密诞生了。
概念:公钥与私钥是一对,如果用公钥对数据进行加密,只有用对应的私钥才能解密。
公钥:公开密钥
私钥:私有密钥
工作原理:
1.A要向B发送信息,A和B都要产生一对用于加密和解密的公钥和私钥。
2.A的私钥保密,A的公钥告诉B;B的私钥保密,B的公钥告诉A。
3.A要给B发送信息时,A用B的公钥加密信息,因为A知道B的公钥。
4.A将这个消息发给B(已经用B的公钥加密消息)。
5.B收到这个消息后,B用自己的私钥解密A的消息。其他所有收到这个报文的人都无法解密,因为只有B才有B的私钥。
在这里插入图片描述
安全问题:非对称加密算法的保密性比较好,劫持者无法窃取报文信息。但是公钥还在网络间传输,劫持者依旧可以篡改数据,用劫持到的公钥再次加密。
总结:《码出高效:java开发手册》p40 言简意赅

https协议

https可以有效防止DNS劫持和放数据篡改!
签名:(数据+公钥)的再次加密。
CA证书:由专业机构下发浏览器,彼此信任。签名后的公钥。

  1. 防篡改:在非对称加密中可以看出,劫持者伪造了私钥和公钥,https采用对数据的签名来解决。劫持者采用非对称加密的方式进行数据篡改,但是无法劫持到CA认证的私钥,此时浏览器已经有CA证书了,篡改后的数据是得不到浏览器认可的。
  2. 防劫持:一旦NDS被劫持,那么跳转后的非法网站返回的数据是得不到CA的认证的。
    总结:数据是由服务器的公钥保持安全的;服务器的的公钥是由CA保证安全的。只要CA的私钥不丢失,中间人是不法修改签名的公钥的。
    在这里插入图片描述

防重放

重放攻击:就是攻击者发送一个目的主机已接收过的包,来达到欺骗系统的目的,主要用于身份认证过程。
问题来了,以上解决方案可以解决Server到Client的相对安全,但是黑客就是劫持了你的请求。疯狂发送怎么办?
解决方案:timestamp + redis缓存唯一标识

		long uid = 12414355534252646L;String token = "huahfahhgehgowehg232j3jb2k5bbk2ljl";long time = new Date().getTime();String nonce = putRedisKey(time);String sign = MD5Utils.MD5Encode("uid=" + uid + "&time" + time + "&nonce" + nonce + token, "utf8");private static String putRedisKey(long time) {return "Redis60s-" + time;}

总结:超60 sreturn;篡改时间戳,签名认证失败;不超60s redis判断唯一标识key(固定60s寿命)

这篇关于网络安全问题-防篡改、防劫持、防重放的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/156401

相关文章

解决pandas无法读取csv文件数据的问题

《解决pandas无法读取csv文件数据的问题》本文讲述作者用Pandas读取CSV文件时因参数设置不当导致数据错位,通过调整delimiter和on_bad_lines参数最终解决问题,并强调正确参... 目录一、前言二、问题复现1. 问题2. 通过 on_bad_lines=‘warn’ 跳过异常数据3

解决RocketMQ的幂等性问题

《解决RocketMQ的幂等性问题》重复消费因调用链路长、消息发送超时或消费者故障导致,通过生产者消息查询、Redis缓存及消费者唯一主键可以确保幂等性,避免重复处理,本文主要介绍了解决RocketM... 目录造成重复消费的原因解决方法生产者端消费者端代码实现造成重复消费的原因当系统的调用链路比较长的时

深度解析Nginx日志分析与499状态码问题解决

《深度解析Nginx日志分析与499状态码问题解决》在Web服务器运维和性能优化过程中,Nginx日志是排查问题的重要依据,本文将围绕Nginx日志分析、499状态码的成因、排查方法及解决方案展开讨论... 目录前言1. Nginx日志基础1.1 Nginx日志存放位置1.2 Nginx日志格式2. 499

kkFileView启动报错:报错2003端口占用的问题及解决

《kkFileView启动报错:报错2003端口占用的问题及解决》kkFileView启动报错因office组件2003端口未关闭,解决:查杀占用端口的进程,终止Java进程,使用shutdown.s... 目录原因解决总结kkFileViewjavascript启动报错启动office组件失败,请检查of

SpringBoot 异常处理/自定义格式校验的问题实例详解

《SpringBoot异常处理/自定义格式校验的问题实例详解》文章探讨SpringBoot中自定义注解校验问题,区分参数级与类级约束触发的异常类型,建议通过@RestControllerAdvice... 目录1. 问题简要描述2. 异常触发1) 参数级别约束2) 类级别约束3. 异常处理1) 字段级别约束

Python错误AttributeError: 'NoneType' object has no attribute问题的彻底解决方法

《Python错误AttributeError:NoneTypeobjecthasnoattribute问题的彻底解决方法》在Python项目开发和调试过程中,经常会碰到这样一个异常信息... 目录问题背景与概述错误解读:AttributeError: 'NoneType' object has no at

Spring的RedisTemplate的json反序列泛型丢失问题解决

《Spring的RedisTemplate的json反序列泛型丢失问题解决》本文主要介绍了SpringRedisTemplate中使用JSON序列化时泛型信息丢失的问题及其提出三种解决方案,可以根据性... 目录背景解决方案方案一方案二方案三总结背景在使用RedisTemplate操作redis时我们针对

Kotlin Map映射转换问题小结

《KotlinMap映射转换问题小结》文章介绍了Kotlin集合转换的多种方法,包括map(一对一转换)、mapIndexed(带索引)、mapNotNull(过滤null)、mapKeys/map... 目录Kotlin 集合转换:map、mapIndexed、mapNotNull、mapKeys、map

nginx中端口无权限的问题解决

《nginx中端口无权限的问题解决》当Nginx日志报错bind()to80failed(13:Permissiondenied)时,这通常是由于权限不足导致Nginx无法绑定到80端口,下面就来... 目录一、问题原因分析二、解决方案1. 以 root 权限运行 Nginx(不推荐)2. 为 Nginx

解决1093 - You can‘t specify target table报错问题及原因分析

《解决1093-Youcan‘tspecifytargettable报错问题及原因分析》MySQL1093错误因UPDATE/DELETE语句的FROM子句直接引用目标表或嵌套子查询导致,... 目录报js错原因分析具体原因解决办法方法一:使用临时表方法二:使用JOIN方法三:使用EXISTS示例总结报错原