惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Hugging Face - Blog
Hugging Face - Blog
Google DeepMind News
Google DeepMind News
云风的 BLOG
云风的 BLOG
WordPress大学
WordPress大学
Vercel News
Vercel News
Apple Machine Learning Research
Apple Machine Learning Research
T
Tailwind CSS Blog
I
InfoQ
小众软件
小众软件
Recent Announcements
Recent Announcements
博客园 - 【当耐特】
The GitHub Blog
The GitHub Blog
大猫的无限游戏
大猫的无限游戏
美团技术团队
T
The Blog of Author Tim Ferriss
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
酷 壳 – CoolShell
酷 壳 – CoolShell
MongoDB | Blog
MongoDB | Blog
V
V2EX
J
Java Code Geeks
有赞技术团队
有赞技术团队
博客园 - 聂微东
B
Blog RSS Feed
博客园 - 司徒正美

任霏博客

我将关闭服务器:AI彻底掐死了奄奄一息的个人博客 - 博客文章 - 任霏的个人博客网站 Vibe Coding 实现本地模型 Token 自由 IntelliJ IDEA + LM Studio + LM Link + Continue - 博客文章 - 任霏的个人博客网站 1Password涨价后,别急着退订1Password,这个操作能帮你省25% - 博客文章 - 任霏的个人博客网站 我,吃饱了撑的注册了个域名,Cloudflare账号没了,不建议将域名放在Cloudflare - 博客文章 - 任霏的个人博客网站 临时邮箱:保护隐私与免骚扰的新方式 - 博客文章 - 任霏的个人博客网站 价值4100万美元SOL被盗SwissBorg在Solana上遭遇安全事件超200万枚ETH排队退出质押 - 博客文章 - 任霏的个人博客网站 注意 Web3 钱包遭遇 NPM 超大规模供应链攻击投毒事件 - 博客文章 - 任霏的个人博客网站 我受到以太坊ERC-20假代币地址投毒攻击记录一下大家谨防上当受骗 - 博客文章 - 任霏的个人博客网站 在2025年使用显卡 NVIDIA RTX 2080 Ti 挖矿收益记录和分析还能不能挖矿 - 博客文章 - 任霏的个人博客网站 分享我是如何成功戒烟的经验(包含失败的经验) - 博客文章 - 任霏的个人博客网站 在 OpenWRT 中配置 PassWall2 插件的教程记录 - 博客文章 - 任霏的个人博客网站 Office Professional Plus 2019 VL 版下载与 KMS 激活 - 博客文章 - 任霏的个人博客网站 最近几天我的 CDN 流量受到来自电信[山东烟台]、[江苏扬州]两地家庭宽带的攻击 - 博客文章 - 任霏的个人博客网站 自建AI服务器使用PVE配置显卡直通虚拟机安装驱动、CUDA和cuDNN运行LLM大模型进行AI炼丹 - 博客文章 - 任霏的个人博客网站 各代英特尔Intel芯片组主板适配兼容的CPU和DDR内存数据统计 - 博客文章 - 任霏的个人博客网站 GitLab Global 国际站将在60天内删除中国大陆、香港、澳门地区的账号 - 博客文章 - 任霏的个人博客网站 Github Copilot Free 开放免费版所有人均可使用 OpenAI GPT-4o、Anthropic Claude 3.5 AI 代码生成服务 - 博客文章 - 任霏的个人博客网站 Cloudflare 更新了订阅协议明确禁止优选IP和搭建梯子的行为 - 博客文章 - 任霏的个人博客网站 Linux(systemd)手动离线安装二进制(binary)MairaDB数据库指定版本 - 博客文章 - 任霏的个人博客网站 流程引擎 Flowable/Activiti 无法启动报错:liquibase - Waiting for changelog lock.... - 博客文章 - 任霏的个人博客网站 Spring Boot 全局异常捕获 ControllerAdvice 无法捕获 过滤器(Filter)和拦截器(Interceptor)中的异常 - 博客文章 - 任霏的个人博客网站 Freenom 收回了全部免费域名(.tk/.cf/.gq/.ga/.ml) - 博客文章 - 任霏的个人博客网站 Alibaba Druid 数据库连接池 takeLast() AQS 死锁导致程序无响应 - 博客文章 - 任霏的个人博客网站 你的网站加入 HSTS preload 预加载列表了吗 - 博客文章 - 任霏的个人博客网站 我的博客网站接入使用 Cloudflare 的架构分享 - 博客文章 - 任霏的个人博客网站 在 Ubuntu 上的 Nginx 高并发配置实践 - 博客文章 - 任霏的个人博客网站 技术分析黑客敲诈勒索站长的新手法百度对此也无能为力 - 博客文章 - 任霏的个人博客网站 百度站长平台快速收录权限和sitemap提交权限被全部收回 - 博客文章 - 任霏的个人博客网站 极狐 GitLab 免费时代结束不升级付费账号将禁止登陆 - 博客文章 - 任霏的个人博客网站 免费.ml域名10年委托合同到期被马里共和国收回域名经营权 - 博客文章 - 任霏的个人博客网站
前后端分离项目接口数据加密的秘钥交换逻辑(补充:MITM中间...
任霏 · 2020-05-28 · via 任霏博客

之前我写到《前后端分离项目接口数据加密的秘钥交换逻辑(RSA、AES)》,解释了前后端在交互数据时候的加解密策略,随着我对网络编程的理解和掌握,两个月后,我必须再写一篇补充的文章,来给我之前的文章打个补丁,因为使用不当还是无法做到绝对安全,上一篇文章没有提中间人攻击,这次我补上。

中间人攻击的产生

上一篇文章《前后端分离项目接口数据加密的秘钥交换逻辑(RSA、AES)》描述了秘钥交换的过程,但这个过程真的绝对安全吗?随着我对网络编程的理解和掌握,我还需要给我之前的文章打个补丁,提醒一下其中的安全隐患,那就是中间人攻击,那中间人攻击是如何产生的呢?我们想象一下如下场景:

我们傻白甜的客户端想要向服务器大哥发起请求服务器「Server公钥」的请求,但这个时候可能DNS被劫持,又或者网络路由被劫持,把我们客户端发出去的数据包劫持到了一个黑山老妖那里,黑山老妖收到信以后仿照着服务器的口气写了一封回信,我们傻白甜的客户端收到这个黑山老妖的回信,但并不知道对方不是服务器大哥,就信以为真,就这样跟黑山老妖交换了秘钥,并且发送了账号和密码,这就导致黑山老妖拿到了用户的账号和密码。后续,黑山老妖把收到的客户端信件拆包解密,然后伪装成客户端给服务器大哥重新装好信封转发过去,这样我们傻白甜的客户端和服务器大哥之间的通信都被黑山老妖解密和收集了。

解决信任问题

根据上面我导演的场景,其实这是个信任的问题,我们傻白甜的客户端为什么要信任收到的信件呢?因为缺少身份证明对吧?那就必须要提一下HTTPS了,使用HTTPS不仅仅能加密流量,还可以识别对方的身份,因为SSL证书里面会有Domain字段,也就是域名,这样可以有效防止有人冒充服务器大哥。

所以,想要安全的传输数据,不仅仅要有正确的加密逻辑,还必须要上HTTPS才可以。

DNS劫持问题

有了SSL证书基本已经可以解决了,但追求完美的我怎么能不把问题解决完呢?上面还提了DNS劫持问题呢。面对DNS污染、DNS劫持,有两个方面的建议。

1.在域名解析那里启用 DNSSec,Domain Name System Security Extensions (DNSSEC)DNS安全扩展,是由IETF提供的一系列DNS安全认证的机制(可参考RFC2535)。它提供了一种来源鉴定和数据完整性的扩展,但不去保障可用性、加密性和证实域名不存在。

由于目前国内的公共DNS服务大部分都不支持DNSSec,所以还有第二条建议。

2.使用HTTPDNS来解析域名,不走传统的DNS解析,而是走基于HTTP协议的DNS服务,当客户端需要DNS解析的时候,直接通过HTTP协议进行请求这个域名的解析结果。

关于HTTPS抓包

我建议使用HTTPS的时候,肯定会有杠精反驳,HTTPS也可以被抓包,是的,如果你自己使用抓包软件,是可以被抓取,但是前提是你得在客户端导入抓包工具的CA证书,如果普通用户的手机或者电脑里没有这个抓包工具的CA证书,那抓包工具重新装包的SSL证书是不被信任的,客户端会拒绝连接。如果硬件设备已经沦陷,你再谈后续的安全,是不是耍流氓呢?

总结

核心内容是使用HTTPS并且不要轻易信任第三方证书,一定要从系统CA证书链中验证,这样就解决了信任问题,再加上我上一篇的文章,这样信任问题和加密问题就都具备了。