V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
V2EX  ›  j8sec  ›  全部回复第 2 页 / 共 5 页
回复总数  89
1  2  3  4  5  
回答下答主的问题:

**使用了 HTTPS** 只是保护了用户的数据:这种情况可以防止黑客在网络层(包括公网、内网)截取或者串改数据。
**请求签名** 通常会结合 HTTPS 使用。我们假设一种情况,如果用户本身是个黑客、攻击者,怎么防止(或者加大成本)黑客的请求篡改攻击行为?请求签名+加密就由此而生,加密请求后,如果是 Web 、安卓环境通常还需要对代码混淆、加壳,加大反编译破解成本。当然,这种操作无法杜绝攻击行为,但可以让过去几秒钟的攻击成本提升至数小时(高手),甚至数天,让攻击者的篡改得不尝失.

国产厂商还在考虑通过签名来防止篡改;而 Apple 和 Windows 在新版本终端硬件要求厂家提供 TPM 模块,提供硬件可信;同时 Google 已经考虑在 Chrome 加入网页可信验证功能了[1],尝试从系统、浏览器底层杜绝请求篡改.

- [1]. Web Environment Integrity(网页可信环境 API) https://github.com/RupertBenWiser/Web-Environment-Integrity/blob/main/explainer.md
@wudaye 内网没用,得入侵到本机才行
@Showfom 多数这个 QoS 是针对客户端 IP 的,而非针对某个域名。
iPhone 的定价与成本无关
282 天前
回复了 daimaosix 创建的主题 NGINX 对 ACME 服务器进行反向代理一直不成功
这个你可以试下。或者使用 Tunnel 来给 GTS 开启 VPN ,然后你 ACME 客户端机器加个 hosts
2023-06-10 11:01:38 +08:00
回复了 missqso 创建的主题 Apple 苹果需要重新设计 Apple Music,太难用了
Apple Music 就是从 iTunes 改名过来的
2023-06-10 09:48:41 +08:00
回复了 baobao1270 创建的主题 信息安全 acme.sh 存在 RCE 漏洞,已经被国产 HiCA 利用
@azure2023us928 邮件发送账单,用户支付后下次定时再续期;这个没有在申请文件中展开,很多边缘的拓展说明在最终申请文件里面精简了,原件 9 页,PDF 只有 4 页面。
2023-06-03 05:12:59 +08:00
回复了 magic3584 创建的主题 职场话题 代驾没干成,送了 3 周外卖,分享一下
互联网创业其实还是有机会的;当然需要胆识、时间和耐心;更重要的是要能留住客户资源拿到订单,相比之下,订单比技术更重要‼️
2023-03-15 21:40:14 +08:00
回复了 j8sec 创建的主题 浏览器 零信浏览器申请加入 CA/B Forum 失败,就开始报复投反对票的 CA
@abelyao Richard Wang, Formerly CEO of WoSign.
2023-03-14 18:42:14 +08:00
回复了 daimaosix 创建的主题 NGINX 对 ACME 服务器进行反向代理一直不成功
@yasi 应用层的域名和 URL 未发生变更即可
2023-03-13 01:45:00 +08:00
回复了 daimaosix 创建的主题 NGINX 对 ACME 服务器进行反向代理一直不成功
@daimaosix 对,除非自己当 CA 。或者...
2023-03-13 00:38:30 +08:00
回复了 daimaosix 创建的主题 NGINX 对 ACME 服务器进行反向代理一直不成功
proxy_pass 没有用的;

因为 ACME 协议中,ACME 客户端会对每个请求的 url 进行签名( `payload` 的 `signature` 的 factors 包含 `url`;);
如果对请求 URL 进行反代,ACME 客户端会对签名 url 也保持反代后的 url ,但是 ACME 服务器(例如 `let's encrypt` 或者 `sectigo`(ZeroSSL 的 ACME 方案提供商) 对这个 URL 是不认可的,他们还按照你反代前的 URL 进行算签,结果 CA 算出来的签名和客户端签名不符,就报错了。
2017-03-23 15:13:13 +08:00
回复了 gejigeji 创建的主题 NGINX Nginx 配置问题
map 指令
我错了... 杨森淼果然是女的
她?她?她?
2017-03-17 23:25:18 +08:00
回复了 millken 创建的主题 JavaScript 有哪些开源的点击或拖动验证码
@SourceMan 前端是可信的就行了, 不管操作者是谁
2017-03-12 03:42:40 +08:00
回复了 flycorn 创建的主题 PHP 用 laravel5.4 撸了个后台,求 star!
丑就一个字, 我只说一次
2017-03-11 20:17:45 +08:00
回复了 thedog 创建的主题 SSL 如果运营商想要破解 https,能做到吗
能啊 很多运营商都被 webtrust 审计过了
1  2  3  4  5  
关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   5196 人在线   最高记录 6679   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 55ms · UTC 08:40 · PVG 16:40 · LAX 01:40 · JFK 04:40
Developed with CodeLauncher
♥ Do have faith in what you're doing.