V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
V2EX  ›  raw0xff  ›  全部回复第 4 页 / 共 14 页
回复总数  277
1  2  3  4  5  6  7  8  9  10 ... 14  
@caomingjun worker.js 里可以改 response 中所用东西,试过了。


@0o0O0o0O0o 感谢大佬这么细致,你猜的对,“当自己的 web 应用跑在别人的主机和域名下,如何避免网页被注入”。感觉只能制造注入控制的难度,治标不治本。比如整个随机变量名和随机位置啥的。另外浏览器加载网页 js 后是需要跟服务端程序通信的,我总觉得有办法解决,又想不出办法。
@r46mht 不是,加 tls 的话证书和 key 都是暴露的,无济于事。

为了确保 worker 不注入代码,浏览器收到的是服务端给的完整代码。
CSP 不行,会被直接绕开。
服务端识别请求也不行,worker 可以修改标头。

如果服务端对每次每个用户的登录请求返回不同的内容(比如随机函数名随机变量名随机代码排序等等)使中间人统一作恶有一定难度,不知道这个想法成不成熟有没有用。

在这种带证书的中间人情况下,是不是任何措施都只能增加中间人作恶难度,而不能解决根本问题? 哪位老哥给点建议,不行我就换个思路,定期从外部访问校验网页是否安全。
@caomingjun 标头都可以修改


@icoming
@ETiV
完美中间人形容很贴切。不知道页面嵌入个 wasm 能不能解决问题。或者就换个思路,模拟普通用户访问对网页代码进行验证。
@caomingjun 常规是有标识,但是 worker 可以修改 fetch 的 headers ,可以伪装成普通浏览器用户。
@codehz 主机运行的服务端与主机及域名权限拥有者不是一个人。担心主机通过 worker 注入代码,浏览器得到的网页代码被修改,用户操作就不安全。


@ETiV 理论上 worker 能完整的得到响应就能改,貌似无解。不知道服务端是否能分辨出请求是否来自 worker 还是客户端浏览器?
2024-04-07 23:23:18 +08:00
回复了 raw0xff 创建的主题 程序员 让 AI 给个查询钱包的例子,例子中地址竟然真实存在。
@pipaseqin 试了下果真找到个有 1trx 的,感觉像在捡硬币 哈哈
2024-04-06 23:15:57 +08:00
回复了 D7S 创建的主题 宽带症候群 能用手机连到家里 ipv6(openwrt)吗?
网站测试是你能访问 v6 ,你要的是自己本地主机可以通过 v6 被外网访问,是我理解的意思吗?先跳过路由器直连光猫整个 nginx 或者 nc -6 -l 9999 做个服务看看能不能访问。
2024-04-06 21:50:19 +08:00
回复了 D7S 创建的主题 宽带症候群 能用手机连到家里 ipv6(openwrt)吗?
先光猫直连试试,https://test-ipv6.com/ ,可以的话就排除光猫的问题。
2024-04-06 16:22:44 +08:00
回复了 fansi 创建的主题 分享创造 开发了一个 USDT 交易查询网站,可查询 USDT 余额、TRX 余额
请教老哥后端用的什么语言?用什么 api 查余额的?
2024-03-25 15:15:16 +08:00
回复了 InkAndBanner 创建的主题 分享发现 受太阳活动影响,地球磁暴预警
这几天有什么要注意的吗?
2024-03-17 22:30:24 +08:00
回复了 zhousir5071 创建的主题 生活 分享一下:我是如何控制孩子看电视的
小孩子好奇心很强,成长也快,很可能会去找根网线跳过路由器直连光猫。
@k332159915 可能与蓝牙有关,pc 蓝牙是否与手机蓝牙配对?
Esp32 再加个 rfid 模块就能在线授权门禁,nfc 识别,淘汰 ic id 卡啦
@cccer 我在自己手机上等待人脸识别失败后可以用 pin 登录,不清楚你说的“错”在哪里?
@jiagm 明白了。记得以前看过一篇文章说有人“破解”了人脸识别,拿对方照片贴在眼镜上就能通过,当然也有一些技巧,安卓手机大部分都能过。不知道现在情况怎样。当然作为开发者一定是更愿意用公私钥方式,因为不用担心私钥的安全,只需要管理好凭证即可。
@cccer
@jocover 咱们说说安全的事。
@jiagm 所以只要知道锁屏密码就能登录凭证,感觉不安全。Google Password Manager 国内不可用吗?挂梯子忽略了这个问题。
2024-01-19 10:33:18 +08:00
回复了 heheheheljxx 创建的主题 分享创造 简约与宁静的网站,工作或休息之余可以体验一下
@raw0xff 哈哈看到了,已收藏。

提个小建议,雷声来的太突然,可以渐入渐出就好了
注册后收不到验证邮件
1  2  3  4  5  6  7  8  9  10 ... 14  
关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   2635 人在线   最高记录 6679   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 22ms · UTC 12:58 · PVG 20:58 · LAX 05:58 · JFK 08:58
Developed with CodeLauncher
♥ Do have faith in what you're doing.