- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我是一名 iOS 开发人员,开发了一款网络服务应用程序,该应用程序已在 App Store 上架一年。现在,我决定让这款应用跨平台使用 - 从 Android 开始,为此我聘请了一名 Android 开发人员。
在此之前,所有与网络相关的代码和数据(PHP/MySQL/XML)都是由我一个人管理和获取的 - 所以我不太担心安全性。但是现在,随着另一个开发人员的加入,我有以下问题:
应用程序发送 POST 请求,其中包括要获取的行数 - 然后 PHP 脚本从 MySQL 获取那么多行并以格式良好的 XML 返回它们。我担心的是,现在员工也将了解整个过程,虽然他不能直接访问 PHP 脚本或 MySQL 数据库,但他仍然可以通过多种方式滥用它。例如,他可以在 Web 浏览器上创建一个包含 100000 行甚至 POST 请求的 URL - 这将使他拥有 XML 中的所有数据。
应该采取什么措施来应对这种情况? (是的,我可以在上述特定情况下强制将硬性限制设置为 40,但这不是理想或通用的解决方案。)
顺便说一句,我对这个主题进行了广泛的谷歌研究,据我所知,上述问题被称为 "Semantic URL attack" .但是我无法找到正确的解决方案。建议使用“Sessions”,但根据我的理解,“ session ”仅在我们具有基于密码的用户身份验证时才有用——这不是我的应用程序的功能。
如有任何帮助,我们将不胜感激。
最佳答案
首先您必须意识到,如果您没有任何保护措施并且允许任何事情发生,那么人们将能够做任何事情,就这么简单。因此,据我了解,您不想使用标准保护措施:即用户拥有登录凭据,并使用按案例防御编程。
好的,那么一个部分解决方案是计算哈希值:
您必须在 php 和您的移动应用程序中计算相同的确定性哈希函数,最好是非常复杂的函数,将您自己的暗加密算法与 md5、sha1、同步线程等混合。
如果您担心攻击者使用正确的哈希值重复旧查询,您可以进行更复杂的握手:首先向客户端发送一个随机数,该随机数将作为哈希值的一部分进行计算。或者基于日期时间、IP 或其他内容的内容。
当然,如果攻击者对您的代码进行逆向工程,他可以找到哈希函数,但这至少需要他一些工作。如果你想让他的工作更难,你可以混淆你客户的代码。
作为证明,我曾在不需要注册的服务上使用这种技术来对付蹩脚的攻击者。除非攻击者是专业人士并且非常想要您的私有(private)数据,否则它会起作用。
关于php - 移动应用开发中如何处理 "Semantic URL attacks",我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/10328980/
我需要一些说明。我可以直接写入 /dev/port 以直接访问并行端口并且它工作正常(我可以打开插入端口连接器的 LED)。但是,我想我可以用 /dev/mem 做同样的事情? (http://tld
按照目前的情况,这个问题不适合我们的问答形式。我们希望答案得到事实、引用或专业知识的支持,但这个问题可能会引发辩论、争论、投票或扩展讨论。如果您觉得这个问题可以改进并可能重新打开,visit the
我使用 Visual C++ 和 Win32 API 学习了 Windows 编程。如今,似乎大多数应用程序都是使用 C# 在 .NET 中开发的。我知道大多数时候 native 代码和托管代码之间没
请耐心等待。我正在制作一个 java 控制台,类似于此处找到的 DragonConsole https://code.google.com/p/dragonconsole/ 。一切都按计划进行,但我想
关闭。这个问题需要更多 focused .它目前不接受答案。 想要改进这个问题吗? 更新问题,使其只关注一个问题 editing this post . 关闭5年前。 Improve this que
Django 的开发服务器表现得很奇怪。访问它的浏览器在加载时卡住,任何退出它的尝试都不起作用。当我点击 control c看似相当,但实际上仍在运行。让它退出的唯一方法是重新启动我的电脑,这很令人沮
我正在使用 Flash Develop,并且创建了一个 ActionScript 3.0 项目。它启动并读取一个 xml 文件,其中包含图像的 url。我已将 url 保留在与 swf 相同的文件夹中
是否可以根据其 website 上提供的规范开发 AUTOSAR BSW 堆栈(例如用于 CAN 通信)?不购买任何昂贵的供应商工具?可以遵循哪些步骤?我被要求探索这种可能性。 最佳答案 是和否。工具
有人知道如何用音频文件的内容覆盖 iPhone 麦克风吗? 想象一个场景,您正在通话,并且想要播放一些简短的音频让其他人听到。 因此,有必要将麦克风(硬件)置于保持状态,并使用委托(delegate)
我遇到了这个问题,我的应用程序出现 EXC_BAD_ACCESS 错误并卡住/停止。我使用模拟器的“向左旋转”和“向右旋转”选项来模拟方向变化行为。导致此错误的可能原因有哪些?由于我没有获得有关错误的
我有超过 1 台 Mac,我想在所有这些 Mac 上进行开发。我知道我需要在每台机器上同步我的手机,但这是我遇到的最小的问题。看起来我无法在手机上运行应用程序,除了在其中之一上开发的应用程序。 是否有
在手机上测试时,我的应用程序在特定点崩溃。控制台显示此消息 Tue Jan 27 15:47:14 unknown SpringBoard[22] : Application com.myprof.
我有一个案例,我从服务器获取信息。我的应用程序有一个选项卡栏和导航按钮。我希望应用程序显示进度指示器并禁用所有其他控件,以便用户在从服务器提取数据时无法跳转。我怎样才能实现这个目标? 我想到的一种方法
有时,当我尝试“构建”/编译下载的源代码时,我会收到以下警告: ld: warning: directory '/Volumes/Skiiing2/CD/ViewBased/Unknown Path/
我无法在 Apple 文档中找到关于开发和分发配置之间差异的明确解释。我目前正在使用开发配置在我的 iPhone 上进行开发和测试。我打算将该应用程序分发到我的 Beta 测试中,我想知道: 我需要使
我在使用 SharePoint 时遇到的最大挑战之一是它不能很好地适应典型的项目环境,其中至少包含开发和生产环境。我遇到的最多的问题是内容和列表是如此紧密地耦合在一起,以至于如果不在生产环境中执行内容
我失败了fist step让 Eclipse(对我来说是全新的)为 ARM 开发做好准备。 我在 Windows 10 中安装了 Eclipse。我想我应该安装 xpm,但我不知道在哪里输入此命令:
首先,我告诉你-我是编码新手 我正在使用vs代码来学习c++,它不会产生像dev c++或codeblocks这样的调试器。我看了一些视频,其中我们必须编辑json文件,这对于初学者来说非常复杂。有人
我失败了fist step让 Eclipse(对我来说是全新的)为 ARM 开发做好准备。 我在 Windows 10 中安装了 Eclipse。我想我应该安装 xpm,但我不知道在哪里输入此命令:
我开发了一个 Ionic 应用程序(iOS 和 Android 的混合)。我有 Xcode 8.3.3 并购买了一年的 Apple Developer Program 订阅。 我不想测试我的应用并将其
我是一名优秀的程序员,十分优秀!