avatar
jnlp 如何获得session# Java - 爪哇娇娃
t*f
1
最近网路上流传一部影片,男子晚上发现路边有女还在哭泣,因此想要上前安慰她。没想到靠近后喊了一下,女孩抬起头竟然是满脸白,且五官非常吓人。
在路边看到白衣女孩在哭可别随便靠近,因为你不知道抬起头来的究竟是“人”还是“鬼”。不过就算你没有靠近,她也可能会主动接近你,或是就在转角“等”着你。
这个画面让男子吓得拔腿狂奔,而白衣女孩也跟在她的后面。事实上,这是知名恶作剧团体DM Pranks的恐怖恶作剧。先前一系列的杀人小丑影片已经让他们“恶名昭彰”,而这次恶作剧的主题则是恐怖的“白衣女孩”,她会在深夜出现在各种地方,等待你、靠近你、追赶你,惊悚程度根本破表。
avatar
b*i
2
用户上网登陆,然后点击某链接打开jnlp程序。如何把用户的session信息比较安全的
传入?以便jnlp程序可以访问网上限定的和用户相关的信息,比如某个用户可以看某个
文件。
网上有例子是动态php程序明文写出sessionid="afafafafafdfv432234",传给jnlp,我
觉得这是很不安全的。
我想在jnlp生成用户访问文件的链接的时候,可以加入一个新的项,只有jnlp和服务器
定好,比如&secretnumber=432234,然后只把原来sessionid和这个secretnumber异或
,写在动态生成的html文件里,这样那个sessionid是假的。 浏览器和用户并不知道这
个附加的字符串,所以如果有人去猜,还是猜不到的。这样够安全吗?有没有更好的办
法?
avatar
g*g
3
As long as the connnection is https, it's secure, a snnifer can
find the site and port you are connectioning to, nothing else.

【在 b***i 的大作中提到】
: 用户上网登陆,然后点击某链接打开jnlp程序。如何把用户的session信息比较安全的
: 传入?以便jnlp程序可以访问网上限定的和用户相关的信息,比如某个用户可以看某个
: 文件。
: 网上有例子是动态php程序明文写出sessionid="afafafafafdfv432234",传给jnlp,我
: 觉得这是很不安全的。
: 我想在jnlp生成用户访问文件的链接的时候,可以加入一个新的项,只有jnlp和服务器
: 定好,比如&secretnumber=432234,然后只把原来sessionid和这个secretnumber异或
: ,写在动态生成的html文件里,这样那个sessionid是假的。 浏览器和用户并不知道这
: 个附加的字符串,所以如果有人去猜,还是猜不到的。这样够安全吗?有没有更好的办
: 法?

avatar
b*i
4
如果是黑客放了木马呢?会不会获得明文session然后自己也看用户的信息?还是https
会搞定?

【在 g*****g 的大作中提到】
: As long as the connnection is https, it's secure, a snnifer can
: find the site and port you are connectioning to, nothing else.

avatar
g*g
5
Man-in-the-middle attack is possible. But client is supposed to
use certificate authority to detect if the certificate is trustable.

https

【在 b***i 的大作中提到】
: 如果是黑客放了木马呢?会不会获得明文session然后自己也看用户的信息?还是https
: 会搞定?

avatar
b*i
6
多谢。
经过测试,jnlp是和浏览器有点关联的,我打开的是applet级别的,不知道谁在背后自
动发送了cookie,所以jnlp不用明文传送session。

【在 g*****g 的大作中提到】
: Man-in-the-middle attack is possible. But client is supposed to
: use certificate authority to detect if the certificate is trustable.
:
: https

相关阅读
logo
联系我们隐私协议©2024 redian.news
Redian新闻
Redian.news刊载任何文章,不代表同意其说法或描述,仅为提供更多信息,也不构成任何建议。文章信息的合法性及真实性由其作者负责,与Redian.news及其运营公司无关。欢迎投稿,如发现稿件侵权,或作者不愿在本网发表文章,请版权拥有者通知本网处理。