网络安全问题-防篡改、防劫持、防重放

2023-10-07 05:40

本文主要是介绍网络安全问题-防篡改、防劫持、防重放,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

网络安全问题-防篡改、防劫持、防重放

  • 网络不安全
  • 对称加密
  • 非对称加密
  • https协议
  • 防重放

网络不安全

首先我们要意识到网络是不安全的,在数据传输过程中可以被100%拦截到。
在这里插入图片描述
推荐一篇文章:写的简单易懂关键!

对称加密

概念:采用单钥密码系统的加密方法,同一个密钥可以同时用作信息的加密和解密 ,这种加密方法称为对称加密,也称为单密钥加密。
密钥:加密解密的钥匙。
安全问题:秘钥泄露或者被中间人劫持到密钥,凉凉!
在这里插入图片描述

非对称加密

基于对称加密存在的问题,非对称加密诞生了。
概念:公钥与私钥是一对,如果用公钥对数据进行加密,只有用对应的私钥才能解密。
公钥:公开密钥
私钥:私有密钥
工作原理:
1.A要向B发送信息,A和B都要产生一对用于加密和解密的公钥和私钥。
2.A的私钥保密,A的公钥告诉B;B的私钥保密,B的公钥告诉A。
3.A要给B发送信息时,A用B的公钥加密信息,因为A知道B的公钥。
4.A将这个消息发给B(已经用B的公钥加密消息)。
5.B收到这个消息后,B用自己的私钥解密A的消息。其他所有收到这个报文的人都无法解密,因为只有B才有B的私钥。
在这里插入图片描述
安全问题:非对称加密算法的保密性比较好,劫持者无法窃取报文信息。但是公钥还在网络间传输,劫持者依旧可以篡改数据,用劫持到的公钥再次加密。
总结:《码出高效:java开发手册》p40 言简意赅

https协议

https可以有效防止DNS劫持和放数据篡改!
签名:(数据+公钥)的再次加密。
CA证书:由专业机构下发浏览器,彼此信任。签名后的公钥。

  1. 防篡改:在非对称加密中可以看出,劫持者伪造了私钥和公钥,https采用对数据的签名来解决。劫持者采用非对称加密的方式进行数据篡改,但是无法劫持到CA认证的私钥,此时浏览器已经有CA证书了,篡改后的数据是得不到浏览器认可的。
  2. 防劫持:一旦NDS被劫持,那么跳转后的非法网站返回的数据是得不到CA的认证的。
    总结:数据是由服务器的公钥保持安全的;服务器的的公钥是由CA保证安全的。只要CA的私钥不丢失,中间人是不法修改签名的公钥的。
    在这里插入图片描述

防重放

重放攻击:就是攻击者发送一个目的主机已接收过的包,来达到欺骗系统的目的,主要用于身份认证过程。
问题来了,以上解决方案可以解决Server到Client的相对安全,但是黑客就是劫持了你的请求。疯狂发送怎么办?
解决方案:timestamp + redis缓存唯一标识

		long uid = 12414355534252646L;String token = "huahfahhgehgowehg232j3jb2k5bbk2ljl";long time = new Date().getTime();String nonce = putRedisKey(time);String sign = MD5Utils.MD5Encode("uid=" + uid + "&time" + time + "&nonce" + nonce + token, "utf8");private static String putRedisKey(long time) {return "Redis60s-" + time;}

总结:超60 sreturn;篡改时间戳,签名认证失败;不超60s redis判断唯一标识key(固定60s寿命)

这篇关于网络安全问题-防篡改、防劫持、防重放的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/156401

相关文章

解读为什么@Autowired在属性上被警告,在setter方法上不被警告问题

《解读为什么@Autowired在属性上被警告,在setter方法上不被警告问题》在Spring开发中,@Autowired注解常用于实现依赖注入,它可以应用于类的属性、构造器或setter方法上,然... 目录1. 为什么 @Autowired 在属性上被警告?1.1 隐式依赖注入1.2 IDE 的警告:

解决java.lang.NullPointerException问题(空指针异常)

《解决java.lang.NullPointerException问题(空指针异常)》本文详细介绍了Java中的NullPointerException异常及其常见原因,包括对象引用为null、数组元... 目录Java.lang.NullPointerException(空指针异常)NullPointer

Android开发中gradle下载缓慢的问题级解决方法

《Android开发中gradle下载缓慢的问题级解决方法》本文介绍了解决Android开发中Gradle下载缓慢问题的几种方法,本文给大家介绍的非常详细,感兴趣的朋友跟随小编一起看看吧... 目录一、网络环境优化二、Gradle版本与配置优化三、其他优化措施针对android开发中Gradle下载缓慢的问

关于Nginx跨域问题及解决方案(CORS)

《关于Nginx跨域问题及解决方案(CORS)》文章主要介绍了跨域资源共享(CORS)机制及其在现代Web开发中的重要性,通过Nginx,可以简单地解决跨域问题,适合新手学习和应用,文章详细讲解了CO... 目录一、概述二、什么是 CORS?三、常见的跨域场景四、Nginx 如何解决 CORS 问题?五、基

MySQL安装时initializing database失败的问题解决

《MySQL安装时initializingdatabase失败的问题解决》本文主要介绍了MySQL安装时initializingdatabase失败的问题解决,文中通过图文介绍的非常详细,对大家的学... 目录问题页面:解决方法:问题页面:解决方法:1.勾选红框中的选项:2.将下图红框中全部改为英

Nginx启动失败:端口80被占用问题的解决方案

《Nginx启动失败:端口80被占用问题的解决方案》在Linux服务器上部署Nginx时,可能会遇到Nginx启动失败的情况,尤其是错误提示bind()to0.0.0.0:80failed,这种问题通... 目录引言问题描述问题分析解决方案1. 检查占用端口 80 的进程使用 netstat 命令使用 ss

mybatis和mybatis-plus设置值为null不起作用问题及解决

《mybatis和mybatis-plus设置值为null不起作用问题及解决》Mybatis-Plus的FieldStrategy主要用于控制新增、更新和查询时对空值的处理策略,通过配置不同的策略类型... 目录MyBATis-plusFieldStrategy作用FieldStrategy类型每种策略的作

linux下多个硬盘划分到同一挂载点问题

《linux下多个硬盘划分到同一挂载点问题》在Linux系统中,将多个硬盘划分到同一挂载点需要通过逻辑卷管理(LVM)来实现,首先,需要将物理存储设备(如硬盘分区)创建为物理卷,然后,将这些物理卷组成... 目录linux下多个硬盘划分到同一挂载点需要明确的几个概念硬盘插上默认的是非lvm总结Linux下多

Python Jupyter Notebook导包报错问题及解决

《PythonJupyterNotebook导包报错问题及解决》在conda环境中安装包后,JupyterNotebook导入时出现ImportError,可能是由于包版本不对应或版本太高,解决方... 目录问题解决方法重新安装Jupyter NoteBook 更改Kernel总结问题在conda上安装了

pip install jupyterlab失败的原因问题及探索

《pipinstalljupyterlab失败的原因问题及探索》在学习Yolo模型时,尝试安装JupyterLab但遇到错误,错误提示缺少Rust和Cargo编译环境,因为pywinpty包需要它... 目录背景问题解决方案总结背景最近在学习Yolo模型,然后其中要下载jupyter(有点LSVmu像一个