gpt4 book ai didi

security - 是否可以拦截纯文本安全请求的有效负载?

转载 作者:太空宇宙 更新时间:2023-11-03 14:32:17 25 4
gpt4 key购买 nike

考虑我们运行以下请求:

url="https://secretsub.example.com/secretpath/post.php" 
payload = {'secretmessage1' : 'foo','secretmessage2' : 'bar'}
r = requests.post(url,data=payload,verify=True)

语言(python)是任意的,但它可以是对任何其他语言(NodeJs、Java、Php...)的请求

请注意,该 url 使用的是 https,这意味着连接是通过 SSL 保护的。假设我将这个程序编译成二进制(.exe),计算机是否可以通过软件以纯文本形式读取有效载荷?

我知道数据包嗅探软件(如 WireShark)只会以明文形式显示域名 (example.com),但不会显示加密路径或有效载荷。

如果我在网络浏览器中运行此代码(假设它是用 Javascript 编写的),我将能够以普通方式访问负载和secretpath浏览器控制台内的文本。我假设浏览器仅在请求记录到其控制台后才对其进行加密。但是如果这段代码在浏览器之外运行,有没有办法让计算机主机截获这些明文数据? (某种数据包嗅探工具)

最佳答案

只能看到域名,有效载荷和路径是加密的,只能通过客户端和网络服务器协商的 session key 解密。但是您计算机上的恶意软件可能能够访问它,例如通过访问应用程序使用的内存或使用带有某种后门的不安全编程库。

关于security - 是否可以拦截纯文本安全请求的有效负载?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/51635950/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com