Trang Chủ Tài chính Cá nhân ĐăNg nhập Hacks trong các Ứng dụng Web và Cách Ngăn chặn Them - những người có đầu

ĐăNg nhập Hacks trong các Ứng dụng Web và Cách Ngăn chặn Them - những người có đầu

Video: Hướng dẫn xóa Quảng Cáo trong ứng dụng & Game trên mọi Android - KHÔNG ROOT 2025

Video: Hướng dẫn xóa Quảng Cáo trong ứng dụng & Game trên mọi Android - KHÔNG ROOT 2025
Anonim

Nhiều trang web yêu cầu người dùng đăng nhập trước khi họ có thể làm bất cứ điều gì với ứng dụng. Đáng ngạc nhiên, đây có thể là một sự trợ giúp tuyệt vời cho tin tặc. Các cơ chế đăng nhập này thường không xử lý các ID người dùng hoặc mật khẩu không chính xác. Họ thường tiết lộ quá nhiều thông tin mà kẻ tấn công có thể sử dụng để thu thập ID người dùng và mật khẩu hợp lệ.

Để kiểm tra các cơ chế đăng nhập không an toàn, hãy duyệt qua ứng dụng của bạn và đăng nhập

  • Sử dụng ID người dùng không hợp lệ và mật khẩu không hợp lệ

  • Sau khi nhập thông tin này, ứng dụng web có thể sẽ phản hồi với một thông báo tương tự ID người dùng của bạn không hợp lệ hoặc Mật khẩu của bạn không hợp lệ. Ứng dụng web có thể trả lại thông báo lỗi chung, chẳng hạn như ID người dùng và mật khẩu của bạn kết hợp không hợp lệ và đồng thời trả lại mã lỗi khác trong URL cho ID người dùng và mật khẩu không hợp lệ.

  • Trong cả hai trường hợp, đây là tin xấu bởi vì ứng dụng nói với bạn không chỉ tham số nào là không hợp lệ, mà còn là một trong số đó là

    hợp lệ.

    Điều này có nghĩa là kẻ tấn công độc hại bây giờ biết một tên người dùng hoặc mật khẩu tốt - khối lượng công việc của họ đã được cắt giảm một nửa! Nếu họ biết tên người dùng, họ chỉ cần viết một kịch bản để tự động hóa quá trình crack-password, và ngược lại.

    Bạn cũng nên thử nghiệm đăng nhập của mình lên cấp độ tiếp theo bằng cách sử dụng một công cụ chia nhỏ đăng nhập web, chẳng hạn như Brutus. Brutus là một công cụ rất đơn giản có thể được sử dụng để crack cả cơ chế HTTP và cơ chế xác thực dựa trên biểu mẫu bằng cách sử dụng cả các cuộc tấn công từ điển và brute-force.

    Cũng như bất kỳ loại kiểm tra mật khẩu nào, đây có thể là một công việc dài và gian khổ, và bạn có nguy cơ khóa tài khoản người dùng. Tiến hành thận trọng.

    Một công cụ thay thế và duy trì tốt hơn cho việc crack mật khẩu web là THC-Hydra.

    Hầu hết các máy quét thương mại web dễ bị tổn thương đều có trình duyệt mật khẩu dựa trên từ điển tốt nhưng không ai có thể thực hiện kiểm tra brute-force thực sự như Brutus. Thành công của bạn bị phá vỡ mật khẩu phụ thuộc rất nhiều vào danh sách từ điển của bạn. Dưới đây là một số trang web phổ biến chứa các tệp từ điển và danh sách từ linh tinh khác:

    ftp: // ftp. ceria. purdue. edu / pub / dict

    // packetstormsecurity. org / Crackers / wordslists

    • www. outpost9. com / files / WordLists. html

    • Bạn có thể không cần một công cụ crack mật khẩu bởi vì nhiều hệ thống web mặt trước, chẳng hạn như các hệ thống quản lý lưu trữ và hệ thống video IP và kiểm soát truy cập vật lý, chỉ cần có mật khẩu mà họ đã vào.Những mật khẩu mặc định này thường là "mật khẩu", "admin" hoặc không có gì cả. Một số mật khẩu thậm chí còn được nhúng ngay trong mã nguồn của trang đăng nhập.

    • Bạn có thể thực hiện các biện pháp đối phó sau để ngăn chặn mọi người tấn công các hệ thống đăng nhập yếu trong các ứng dụng web của bạn:

    Bất kỳ lỗi đăng nhập nào được trả lại cho người dùng cuối sẽ càng chung chung càng tốt, nói một cái gì đó tương tự ID người dùng của bạn và mật khẩu kết hợp không hợp lệ.

    Ứng dụng không bao giờ nên trả lại mã lỗi trong URL phân biệt giữa ID người dùng không hợp lệ và mật khẩu không hợp lệ.

    • Nếu một tin nhắn URL phải được trả lại, ứng dụng nên giữ nó như chung chung nhất có thể. Dưới đây là ví dụ:

    • www. your_web_app. com / đăng nhập. cgi? success = false

      Thông điệp URL này có thể không tiện lợi cho người dùng, nhưng nó giúp giấu cơ chế và hành động đằng sau hậu trường từ kẻ tấn công.

      Sử dụng CAPTCHA (cũng reCAPTCHA) hoặc các mẫu đăng nhập web để giúp ngăn chặn các nỗ lực phá vỡ mật khẩu.
      

      Sử dụng cơ chế khóa đột nhập trên máy chủ web hoặc trong các ứng dụng web của bạn để khóa tài khoản người dùng sau 10-15 lần thử đăng nhập không thành công. Việc vặt này có thể được xử lý thông qua theo dõi phiên hoặc thông qua ứng dụng tường lửa ứng dụng web của bên thứ ba.

    • Kiểm tra và thay đổi bất kỳ mật khẩu mặc định của nhà cung cấp nào thành một cái gì đó dễ nhớ nhưng vẫn khó crack.

    ĐăNg nhập Hacks trong các Ứng dụng Web và Cách Ngăn chặn Them - những người có đầu

    Lựa chọn của người biên tập

    ĐIện tử Khái niệm cơ bản: Những gì bạn cần biết về Máy phát điện - núm vú

    ĐIện tử Khái niệm cơ bản: Những gì bạn cần biết về Máy phát điện - núm vú

    Khái niệm cơ bản về Điện tử: bạn sẽ cần phải học một chút về luân phiên hiện tại (AC), nếu bạn muốn sử dụng nguồn điện AC trong các mạch điện tử của bạn. Một cách hay để làm cho tâm trí của bạn hoạt động như thế nào là nhìn vào thiết bị thường được sử dụng để tạo ra nó: máy phát điện. Một máy phát điện là một thiết bị mà ...

    Lựa chọn của người biên tập

    Làm thế nào để Sync Spotify Music vào iPod của bạn - núm vú

    Làm thế nào để Sync Spotify Music vào iPod của bạn - núm vú

    Spotify tương thích với tất cả các mô hình iPod cổ điển , cũng như iPod shuffle và iPod nano. Bất kỳ iPod kết nối thông qua kết nối cáp USB, chứ không phải là mô hình đầu tiên mà yêu cầu kết nối FireWire (không có một bảo tàng mà bạn có thể hiến tặng đó?), Sẽ làm việc. Một ngoại lệ là iPod touch:

    Làm thế nào để Gắn Dấu vết của bạn trong Spotify - núm vú

    Làm thế nào để Gắn Dấu vết của bạn trong Spotify - núm vú

    Trong Spotify, bạn có thể gắn thẻ và chỉnh sửa thông tin theo dõi . Mỗi tệp MP3 hoặc AAC không chỉ là một phần của âm thanh. Giống như một bức ảnh kỹ thuật số có thể chứa thêm thông tin (về máy ảnh được sử dụng, cài đặt phơi sáng, thời gian chụp, v.v ...), tệp nhạc kỹ thuật số cũng có thể chứa thông tin, được gọi là siêu dữ liệu, ...

    Làm thế nào để Tidy Up Danh mục của Spotify - núm vú

    Làm thế nào để Tidy Up Danh mục của Spotify - núm vú

    Với 15 triệu bài hát và đếm, sẽ có những sai lầm trong thư viện của Spotify khi nói đến các trang tiểu sử nghệ sĩ và kết hợp các nghệ sĩ với các bản phát hành album. Spotify không có một công cụ tự động để báo cáo và sửa chữa các vấn đề, tạo ra một backlog thủ công cho nhân viên Spotify và rất bực bội khi trả tiền cho khách hàng muốn ...

    Lựa chọn của người biên tập

    Làm thế nào để đọc một chú thích trong Outlook - núm vú

    Làm thế nào để đọc một chú thích trong Outlook - núm vú

    Khi bạn viết một ghi chú trong Outlook, để đọc nó đôi khi. Đọc các ghi chú thậm chí còn dễ dàng hơn bằng văn bản. Để đọc một ghi chú, hãy làm theo các bước sau: Nhấp vào nút Ghi chú trong ngăn Điều hướng. Danh sách ghi chú xuất hiện. Nhấp đúp vào tiêu đề của ghi chú bạn muốn mở. Lưu ý ...

    Làm thế nào để Đọc Email Sử dụng Outlook trên Thiết bị Di động của bạn - đầu

    Làm thế nào để Đọc Email Sử dụng Outlook trên Thiết bị Di động của bạn - đầu

    Làm với Outlook trên điện thoại hoặc máy tính bảng của bạn là chỉ cần đọc email. Màn hình iPad hiển thị cho bạn một bố cục các tin nhắn email có thể nhắc bạn về Outlook trên máy tính để bàn. Nó hiển thị một danh sách các thư ở bên trái và một khung đọc ở bên phải hiển thị nội dung ...

    Làm thế nào để Đáp lại Yêu cầu Cuộc họp với Outlook. com

    Làm thế nào để Đáp lại Yêu cầu Cuộc họp với Outlook. com

    Nếu bạn đi du lịch nhiều, bạn có thể cần phải đăng nhập vào Outlook. com thường xuyên để xem liệu IRS có muốn bạn hay gia đình bạn đã mời bạn tham dự sinh nhật lần thứ 100 của cô Munt. (Các bên vui vẻ hơn nhiều.) Outlook. com cho phép người khác gửi cho bạn một email đặc biệt mời bạn tham dự cuộc họp. Bạn ...