欢迎来到门别网!
        

论坛首页 电商快讯 电商平台 直播 求职招聘 商标论坛 黑料爆光
  • 位置:门别网 淘宝天猫网店转让 网店出售 门别卖家论坛 淘宝天猫运营 2016年淘宝要干哪些大事 导航:
    2016年淘宝要干哪些大事
    发表于 时间:2015-12-1 16:56:09  查看:1126 次  回复:5 次  复制链接
    门别网QQ群:640225098 门别网天猫淘宝网店买 天猫网店评估淘宝网店估价请输入店网址:
    电商安全行现在,我们绝大多数人都会在网上购物买东西。
      但是很多人都不清楚的是,很多电商网站会存在安全漏洞。
      乌云就通报过,国内很多家公司的网站都存在CSRF漏洞。
      如果某个网站存在这种安全漏洞的话,那么我们在购物的过程中,就很可能会被网络黑客盗刷信用卡。
      是不是有点「不寒而栗」的感觉?
      首先,我们需要弄清楚CSRF是什么。
      它的全称是Cross-siterequestforgery,翻译成中文的意思就是「跨站请求伪造」,这是一种对网站的恶意利用。
      简单而言,就是某恶意网站在我们不知情的情况下,以我们的身份在你登录的某网站上胡作非为——发消息、买东西,甚至转账......这种攻击模式听起来有点像跨站脚本(XSS),但CSRF与XSS非常不同,并且攻击方式几乎相左。
      XSS利用站点内的信任用户,而CSRF则通过伪装来自受信任用户的请求来利用受信任的网站。
      与XSS攻击相比,CSRF攻击往往很少见,因此对其进行防范的资源也相当稀少。
      不过,这种「受信任」的攻击模式更加难以防范,所以被认为比XSS更具危险性。
      这个过程到底是怎样的呢?
      让我们看个简单而鲜活的案例。
      银行网站A,它以GET请求来完成银行转账的操作,危险网站B,它里面有一段HTML的代码如下:可能会发生什么?
      你登录了银行网站A,然后访问危险网站B以后,突然发现你的银行账户少了10000块......为什么会这样呢?
      原因是在访问危险网站B之前,你已经登录了银行网站A,而B中的以GET的方式请求第三方资源(这里的第三方就是指银行网站了,原本这是一个合法的请求,但这里被不法分子利用了),所以你的浏览器会带上你的银行网站A的Cookie发出GET请求,去获取资源结果银行网站服务器收到请求后,认为这是一个合理的转账操作,就立刻转账了......其实,真实的银行网站不会如此不加防范,但即使用POST替代GET,也只是让危险网站多花些力气而已。
      危险网站B依然可以通过嵌入Javascript来尝试盗取客户资金,所以我们时不时会听到客户资金被盗的案件,其实这并不是很不稀奇。
      相信,很多人了解到这儿,会出现一身冷汗,还让不让我们在「双11」期间能够愉快地享受网购的快感了?
      难道没有什么办法防住它嘛?
      当然是有的。
      可以给网站打补丁,如CookieHashing(所有表单都包含同一个伪随机值)。
      这可能是最简单的解决方案了,因为理论上攻击者不能获得第三方的Cookie,所以表单中的数据也就构造失败了。
      但这并不是完美的解决方案,因为用户的Cookie很容易由于网站的XSS漏洞而被盗取;另一种方法是用验证码,每次的用户提交都需要用户在表单中填写一个图片上的随机字符串....这个方案可以完全解决CSRF,但用户体验很遭罪(忒麻烦了)。
      还有一种是One-TimeTokens(不同的表单包含不同的伪随机值),需要设计令牌和Session管理逻辑,并修改Web表单,网站运维又很遭罪。
      更多分享请关注订阅号:ECsafe 2016年淘宝要干哪些大事



    给楼主点动力吧,已有 1 个人对这内容打赏,关于打赏说明.

    收藏好内容,方便下次查阅,淘宝网店估价.
    内容违规投诉举报请联系在线客服QQ:278336453
    淘宝0信誉店铺转让出售购买
     
    福建省地区皇冠店铺转让
    ¥13000
    江西省地区出售淘宝店铺
    ¥80
    江西省地区华东地区亚马逊全新一审企业店铺,带公司过户,宠物,家居,玩具类,欧洲北美,澳洲等9个站点,无社保,无扣分,有意联系
    ¥25000
    亲,只需3秒可 快速注册登 录 门别卖家论坛,马上与18万电商卖家人学习干货!
    推荐连接:淘宝0信誉店铺出售网店价值评估天猫新店转让最新150主题淘宝企业店铺购买
    帖子永久地址: http://www.menbie.com/view-106283-2.html  复制推荐给好友获得门别币
    门别网2000人QQ群:640225098 门别网天猫淘宝网店买
    微信公众号 门别网APP下载
    微信公众号,欢迎扫一扫 门别网APP下载欢迎扫一扫
    公众号MenBieCom已超18万电商人关注
    论坛签名: 回复
    导航:   1   首 页 发表帖子 回复帖子
    w295367816
    级 别 初入门别 注 册 2013-8-16
    等 级 1 最 后 2019-10-30
    门别币 20 发消息
    置顶贴子
     数据侠平台 - 商家注册地址  
     数据侠-高质量大平台  
     数据侠-高质量大平台  
     淘宝卡条件刷单没权重,根据搜索权重规则针对性补单调整  
     怎么样能在网上兼职赚钱?加V:2307015730答案加V:2307015730  
     标签 补单人群 补流量 补单技巧 关于淘宝刷单补单的注意事项  
     标签 补单人群 补流量 补单技巧 关于淘宝刷单补单的注意事项  
     抖音小店无货源玩法怎么样?0违规补单玩法 帖子有图片  
     淘宝运营补单的意义以及补单的作用是什么? 帖子有图片  
     淘宝直播补单,抖音补单  
     京东直播板块上线了  
     明星直播带货三宗罪:补单 售假与炒作  
     曝淘宝打击售假补单 违规商家停站内推广 帖子有图片  
     网传淘宝迎双11启动鹰眼逮补单 官方否认 帖子有图片  
     央视曝淘宝补单 暗示国税出击马云下神坛 帖子有图片  
     淘宝或将出新规打击补单 超5笔直接关店 帖子有图片  
     遏制补单 微盟提倡用社交圈进行信用背书  
     严打补单 淘宝暂停龙邦快递部分区域合作  
     淘宝打击“换宝贝”补单 违规或被工商处罚 帖子有图片  
     淘宝打击“换宝贝”补单 违规或被工商处罚 帖子有图片  
     补单 刷粉 薅羊毛 互联网大厂难斗“灰产基建”接码平台 帖子有图片  
     曝淘宝打击售假补单 违规商家停站内推广 帖子有图片  
     淘宝或将出新规打击补单 超5笔直接关店 帖子有图片  
     大量淘宝个人零信誉店铺0信誉店一审二审个人店 Q278336453 V(menbie001)个人注册新店出售012  
     大量淘宝个人零信誉店铺0信誉店一审二审个人店 Q278336453 V(menbie001)个人注册新店出售011  
     【我是新人】补单平台-天猫淘宝-商家运营补单  
     【我是新人】小树苗平台-优质淘宝补单平台  
     【我是新人】百花谷新平台-百花谷商家端新站点-优质补单平台  
     电商获客新变局:博弈拼购、新零售电商企业下沉市场寻找获客增量  

    下载门别APP

    客服微信
    menbiewang
      关于我们
    了解门别
    网站FAQ
    联系地址 员工招聘
    免责声明 服务费用
    新手入门
    注册新用户
    买卖常见问题
    服务费用说明
    会员级别

    交易保障
    网店交易法律效力
    店铺转让认证
    担保交易隐私协议
    关闭淘宝贷款
    买家与卖家
    卖家出售流程(演示)
    买家购买流程(演示)
    买家如何充值
    卖家如何提现