精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

數據安全(反爬蟲)之「防重放」策略

安全 應用安全
在大前端時代的安全性一文中講了 Web 前端和 Native 客戶端如何從數據安全層面做反爬蟲策略,本文接著之前的背景,將從 API 數據接口的層面講一種技術方案,實現數據安全。

 [[375322]]

在大前端時代的安全性一文中講了 Web 前端和 Native 客戶端如何從數據安全層面做反爬蟲策略,本文接著之前的背景,將從 API 數據接口的層面講一種技術方案,實現數據安全。

一、 API 接口請求安全性問題

API 接口存在很多常見的安全性問題,常見的有下面幾種情況

  1. 即使采用 HTTPS,諸如 Charles、Wireshark 之類的專業抓包工具可以扮演證書頒發、校驗的角色,因此可以查看到數據
  2. 拿到請求信息后原封不動的發起第二個請求,在服務器上生產了部分臟數據(接口是背后的邏輯是對 DB 的數據插入、刪除等)

所以針對上述的問題也有一些解決方案:

  1. HTTPS 證書的雙向認證解決抓包工具問題
  2. 假如通過網絡層高手截獲了 HTTPS 加證書認證后的數據,所以需要對請求參數做簽名
  3. 「防重放策略」解決請求的多次發起問題
  4. 請求參數和返回內容做額外 RSA 加密處理,即使截獲,也無法查看到明文。

關于 HTTPS 證書雙向認證和 Web 端反爬蟲技術方案均在大前端時代的安全性一文中有具體講解。接下來引出本文主角:防重放

二、 請求參數防篡改

在之前的文章也講過,HTTPS 依舊可以被抓包,造成安全問題。抓包工具下數據依舊是裸奔的,可以查看Charles 從入門到精通文中講的如何獲取 HTTPS 數據。

假如通過網絡層高手截獲了 HTTPS 加證書認證后的數據,所以需要對請求參數做簽名。步驟如下

  • 客戶端使用約定好的密鑰對請求參數進行加密,得到簽名 signature。并將簽名加入到請求參數中,發送給服務端
  • 服務端接收到客戶端請求,使用約定好的密鑰對請求參數(不包括 signature)進行再次簽名,得到值 autograph
  • 服務器對比 signature 和 autograph,相等則認為是一次合法請求,否則則認為參數被篡改,判定為一次非法請求

因為中間人不知道簽名密鑰,所以即使攔截到請求,修改了某項參數,但是無法得到正確的簽名 signature,這樣構造的一個請求,會被服務器判定為一次非法請求。

三、 防重放策略

在工程師文化中,我們要做一個事情,就首先要對這個事情下個定義。我們才能知道做什么、怎么做。

理論上,一個 API 接口請求被收到,服務會做校驗,但是當一個合法請求被中間人攔截后,中間人原封不動得重復發送該請求一次或多次,這種重復利用合法請求進行得攻擊被成為重放。

重放會造成服務器問題,所以我們需要針對重放做防重放。本質上就是如何區別去一次正常、合法的請求。

3.1 基于 timestamp 的方案

理論上,客戶端發起一次請求,到服務端接收到這個請求的時間,業界判定為不超過60秒。利用這個特征,客戶端每次請求都加上 timestamp1,客戶端將 timestamp1 和其他請求參數一起簽名得到 signature,之后發送請求到服務器。

  • 服務器拿到當前時間戳 timestamp2,timestap2 - timestamp1 > 60s,則認為非法
  • 服務端接收到客戶端請求,使用約定好的密鑰對請求參數(不包括 signature、timestamp1)進行再次簽名,得到值 autograph。比對 signature 和 autograph,若不相等則認為是一次非法請求

假如中間人攔截到請求,修改了 timestamp 或者其他的任何參數,但是不知道密鑰,所以服務器依舊判定為非法請求。

中間人從抓包、篡改參數、發起請求的過程一般來說大于60秒,所以服務器依舊會判定為非法請求。

基于 timestamp 的設計缺陷也很明顯,種種原因下,60秒內的請求,會鉆規則漏洞,服務器判定為一次合法請求。

3.2 基于 nonce 的方案

既然時間戳會有漏洞,那么新方案是基于隨機字符串 nonce。也就是說每次請求都加入一個隨機字符串,然后將其他參數一起利用密鑰加密得到簽名 signature。服務端收到請求后

  • 先判斷 nonce 參數是否能存在于某個集合中,如果存在則認為是非法請求;如果不存在,則將 nonce 添加到當前的集合中
  • 服務端將客戶端請求參數(除 nonce)結合密鑰加密得到 autograph,將 signature 和 autograph 比對,不相等則認為非法請求

但是該方案也有缺點,因為當次的請求都需要和集合中去搜索匹配,所以該集合不能太大,不然匹配算法特別耗時,接口性能降低。所以不得不定期刪除部分 nonce 值。但是這樣的情況下,被刪除的 nonce 被利用為重放攻擊,服務器判定為合法請求。

假設服務器只保存24小時內請求的 nonce,該存儲仍舊是一筆不小的開銷。

3.3 基于 timestamp + nonce 的方案

根據 timestamp 和 nonce 各自的特點:timestamp 無法解決60秒內的重放請求;nonce 存儲和查找消耗較大。所以結合2者的特點,便有了 「timestamp + nonce 的防重放方案」。

  • 利用 timestamp 解決超過60秒被認為非法請求的問題
  • 利用 nonce 解決 timestamp 60秒內的漏網之魚

步驟:

  1. 客戶端將當前 timestamp1、隨機字符串和其他請求參數,按照密鑰,生成簽名 signature
  2. 服務端收到請求,利用服務端密鑰,將除 timestamp1、隨機字符串之外的請求參數,加密生成簽名 autograph
  3. 服務端對比 signature 和 autograph,不相等則認為非法請求
  4. 拿到服務端時間戳, timestamp2 - timestamp1 < 60,則判定為一次合法請求,然后保存 nonce
  5. 服務端只保存60秒內的 nonce,定時將集合內過期的 nonce 刪除

該集合不應該直接操作文件或者數據庫,否則服務端 IO 太多,造成性能瓶頸。可以是 mmap 或者其他內存到文件的讀寫機制。根據場景可以選擇樂觀鎖、悲觀鎖。

其中有一個 timestamp 的問題,服務器會將請求參數中的 timestamp 判斷差值,其中一個致命的缺點是服務器的時間和客戶端的時間是存在時間差的,當然你也可以通過校驗時間戳解決此問題。時間同步請繼續看下面部分。

四、 計算機網絡時間同步技術原理

客戶端和服務端的時間同步在很多場景下非常重要,舉幾個例子,這些場景都是經常發生的。

  • 一個商品秒殺系統。用戶打開頁面,瀏覽各個類目的商品,商品列表界面右側和詳情頁都有倒計時秒殺功能。用戶在詳情頁加購、下單、結算。發現彈出提示“商品庫存不足,請購買同類其他品牌商品”
  • 一個答題系統,題目是該公司核心競爭力。所以有心的程序員為接口設計了「防重放」功能。但是前端小哥不給力,接口帶過去的 timestamp 與服務器不在一個時區,差好幾秒。別有用心的競品公司的爬蟲工程師發現了該漏洞,爬取了題目數據。

所以該現象在計算機領域有非常普遍,有解決方案。

如果精度要求不高的情況下:先請求服務器上的時間 ServerTime,然后記錄下來,同時記錄當前的時間 LocalTime1;需要獲取當前的時間時,用最新的當前時間 (LocalTime2 - LocalTime1 + ServerTime)

拿 iOS 端舉例:

  • App 啟動后通過接口獲取服務器時間 ServerTime,保存本地。并同時記錄當前時間 LocalTime1
  • 需要使用服務器時間時,先拿到當前時間 LocalTime2 - LocalTime1 + ServerTime
  • 若獲取服務器時間接口失敗,則從緩存中拿到之前同步的結果(初始的時間在 App 打包階段內置了)
  • 使用 NSSystemClockDidChangeNotification 監測系統時間發生改變,若變化則重新獲取接口,進行時同步

如果需要精度更高,比如 100納秒的情況,則需要使用 NTP(Network Time Protocol)網絡時間協議、PTP (Precision Time Protocol)精確時間同步協議了。

原文鏈接:https://segmentfault.com/a/1190000021922705

 

責任編輯:武曉燕 來源: Segmentfault
相關推薦

2014-09-22 10:40:55

2017-05-15 10:39:48

爬蟲應對機制

2017-04-27 20:45:48

爬蟲反爬蟲

2024-10-28 17:10:52

2022-11-24 10:24:32

2010-09-30 08:27:48

2010-09-30 09:11:01

2009-08-19 10:34:16

反爬蟲

2022-09-14 23:06:45

2025-07-28 01:00:00

2018-02-07 04:47:17

2011-07-06 14:28:32

2024-01-10 08:03:50

數據安全網絡安全

2016-10-13 15:51:50

2011-06-20 13:29:44

2022-09-20 07:02:20

網絡爬蟲反爬蟲

2015-09-17 10:30:45

2015-09-25 10:46:48

2009-09-10 09:26:30

2021-06-10 18:24:59

反爬蟲驗證碼爬蟲
點贊
收藏

51CTO技術棧公眾號

视频一区二区视频| 欧美精品激情blacked18| 中文字幕在线导航| 一级日本在线| 国产福利91精品一区| 久久久亚洲网站| 第一次破处视频| 老司机亚洲精品一区二区| 亚洲成人av电影| 日本视频一区二区不卡| 国产aⅴ一区二区三区| 国产日产高清欧美一区二区三区| 日韩中文在线不卡| 日本一区二区在线观看视频| 国产成人精品一区二区三区免费| 一区二区三区欧美久久| 日韩色妇久久av| 超碰在线播放97| 日韩激情av在线| 国模私拍视频一区| 成人涩涩小片视频日本| 丝袜久久网站| 日韩欧美国产一区在线观看| caoporn超碰97| 2001个疯子在线观看| 国产精品久久久久永久免费观看 | 一级黄色录像免费看| 国产精品国产高清国产| 国产精品一区在线观看乱码| 国产精品扒开腿做| 国产一级视频在线观看| 99久久精品国产亚洲精品| 精品亚洲一区二区| 日韩精品国产一区| 9999精品免费视频| 欧美天天综合网| 免费观看日韩毛片| 1234区中文字幕在线观看| 亚洲久草在线视频| 伊人色综合影院| 国产香蕉视频在线看| 成人高清视频免费观看| 不卡视频一区| 精品国产18久久久久久| 激情五月婷婷综合网| 国产精品男女猛烈高潮激情| av大片在线免费观看| 亚洲人成久久| 隔壁老王国产在线精品| 久久久久久久久久久97| 亚洲五月综合| 欧美大胆a视频| caoporn91| 91精品电影| 久久人人爽人人爽人人片亚洲 | 亚洲男人都懂的| 黄瓜视频免费观看在线观看www | 亚洲精品视频免费看| 一区二区免费电影| 日本激情视频在线观看| 国产精品国模大尺度视频| 一区二区三区四区免费视频| 人人干在线视频| 日韩美女久久久| 黄色录像特级片| 日本高清成人vr专区| 一级精品视频在线观看宜春院| 男人天堂网站在线| 日本伦理一区二区| 五月天网站亚洲| 亚洲白虎美女被爆操| 国产精品久久久久77777| 日本黄色中文字幕| 久久国产精品免费| 91久久国产精品91久久性色| 国产夫妻性生活视频| 成人亚洲一区二区一| 久久99精品久久久久久青青日本| 天堂中文在线8| 中文字幕欧美日本乱码一线二线 | 波多野结衣网页| 哺乳一区二区三区中文视频| 日韩电影中文字幕在线| 中文字幕黄色网址| 中国精品18videos性欧美| 久久91精品国产91久久久| 日韩乱码人妻无码中文字幕| 久久99伊人| 91精品久久久久久久久青青| 亚洲精品无码久久久| 91网站最新网址| 亚洲春色综合另类校园电影| 亚洲妇熟xxxx妇色黄| 午夜精品在线看| 欧美性猛交xxx乱久交| 久久一级大片| 亚洲午夜女主播在线直播| 亚洲天堂黄色片| 99视频一区| 91精品久久久久久久久久另类| 丰满岳乱妇国产精品一区| 国产欧美日韩精品一区| youjizz.com在线观看| 中文另类视频| 日韩欧美的一区二区| www.av天天| 国产精品mm| 国产精品亚洲视频在线观看| 色婷婷av一区二区三区之e本道| 亚洲国产高清在线观看视频| 国产无限制自拍| 日韩一级特黄| 亚洲免费视频网站| 九九视频免费在线观看| 蜜臀久久99精品久久久久宅男| 成人黄视频免费| 天天在线视频色| 懂色aⅴ精品一区二区三区蜜月| www.com久久久| 免费看av成人| 国内精品视频一区| 国产精品伊人久久| 国产清纯白嫩初高生在线观看91 | 亚洲色图在线观看| 天堂资源在线播放| 国产精品资源站在线| 视频一区在线免费观看| 玖玖在线播放| 欧美一区2区视频在线观看| 日韩av片在线| 久久婷婷亚洲| 久久国产精品-国产精品| 欧美日韩在线视频免费观看| 欧美日本一区二区在线观看| 中文精品在线观看| 99成人精品| 激情亚洲成人| 国产区精品视频| 你懂的视频在线播放| 亚洲v精品v日韩v欧美v专区| 91精产国品一二三| 欧美在线91| 91亚色免费| 国产写真视频在线观看| 欧美日本免费一区二区三区| 国产调教在线观看| 蜜桃精品视频在线观看| 少妇精品久久久久久久久久| 电影网一区二区| 国产视频久久久久久久| 免费黄色网址在线| 久久蜜桃一区二区| 亚洲五月天综合| 欧洲福利电影| 国产欧美一区二区| 顶级网黄在线播放| 欧美一区二区三区人| 麻豆91精品91久久久| 粉嫩av一区二区三区粉嫩| 国产精品www在线观看| 成人知道污网站| 97精品视频在线播放| 日本人妖在线| 欧美三级日韩在线| 色哟哟一一国产精品| 国产剧情在线观看一区二区| 免费日韩在线观看| 国产精品调教| 青青久久av北条麻妃黑人| 国产天堂在线| 69堂成人精品免费视频| 欧洲第一无人区观看| 成人手机在线视频| 免费无码av片在线观看| heyzo久久| 亚洲一区二区三区乱码aⅴ蜜桃女 亚洲一区二区三区乱码aⅴ | 日本精品一区二区三区高清 久久| 色天使综合视频| 久久视频在线看| 亚洲欧美激情国产综合久久久| 午夜精品福利在线| 最新中文字幕av| 国产在线精品一区二区不卡了 | 黄色三级生活片| 国产一区二区三区黄视频 | 日韩免费高清视频| 欧美日韩乱国产| 中文字幕欧美日本乱码一线二线| 97人人模人人爽人人澡| 亚洲一区国产一区| 日韩视频在线观看国产| 欧美a在线观看| 日本韩国在线不卡| 国产三级在线播放| 亚洲免费一级电影| www.五月天激情| 91久久精品国产91性色tv| 男人操女人的视频网站| 久久色在线观看| 亚洲国产综合av| 首页国产欧美久久| 野外做受又硬又粗又大视频√| 国产一区二区三区四区五区传媒 | 欧美有码在线观看视频| 搡老熟女老女人一区二区| 成人影院在线免费观看| 欧美极品少妇全裸体| 国产h视频在线观看| 亚洲成人网在线观看| 中文字幕乱码人妻二区三区| 婷婷一区二区三区| 五月婷婷一区二区| 中文字幕第一页久久| 91精品小视频| 国产成人综合亚洲网站| 国产又猛又黄的视频| 99精品免费| 97超碰在线视| 91精品国产乱码久久久久久久| 欧美日韩一区二区三| 九九热播视频在线精品6| 亚洲a成v人在线观看| 福利一区二区三区视频在线观看| 69国产精品成人在线播放| 主播国产精品| 精品国产欧美成人夜夜嗨| 精品美女视频在线观看免费软件 | 欧美性xxxx图片| 成人aaaa免费全部观看| 日本中文字幕精品| 精品亚洲免费视频| 色一情一区二区| 免费在线看成人av| 五月婷婷狠狠操| 首页亚洲欧美制服丝腿| 精品www久久久久奶水| 国产精品一卡| 人妻有码中文字幕| 国产亚洲精品自拍| 日韩av三级在线| 亚洲人人精品| 黄色av网址在线播放| 亚洲激情午夜| 国产九色porny| 在线精品亚洲| 九色在线视频观看| 亚洲自拍另类| www.亚洲天堂网| 久久天天综合| 超碰在线人人爱| 久久97超碰国产精品超碰| www.久久91| 国模娜娜一区二区三区| 日韩av片免费观看| 国产主播一区二区三区| 亚洲欧美日韩一二三区| 国内精品免费在线观看| 色欲无码人妻久久精品| 丁香激情综合国产| 国产xxxx视频| 久久无码av三级| 精品熟妇无码av免费久久| 国产精品天干天干在线综合| 午夜剧场免费在线观看| 一个色综合网站| 国产精品午夜影院| 欧美在线影院一区二区| 一区二区国产欧美| 91精品在线一区二区| 亚洲美女福利视频| 日韩av最新在线观看| 成人在线视频成人| 欧美精品少妇videofree| 岛国在线视频网站| 日产日韩在线亚洲欧美| 欧美成人毛片| 国产在线精品一区二区中文| 国产伦精品一区二区三区千人斩| 在线看视频不卡| 国产一区二区三区自拍| 人妻内射一区二区在线视频| 美腿丝袜亚洲一区| 折磨小男生性器羞耻的故事| 久久亚洲精精品中文字幕早川悠里 | 嫩草影院一区二区三区| 欧美精品v日韩精品v韩国精品v| 国产黄色免费大片| 亚洲女人被黑人巨大进入al| 欧美成年黄网站色视频| 91精品国产91久久久久久久久| 欧美特大特白屁股xxxx| 91青草视频久久| 亚州av一区| 中国黄色录像片| 美女网站久久| 亚洲妇女无套内射精| 久久精品无码一区二区三区| 91麻豆免费视频网站| 黑人巨大精品欧美一区免费视频 | 日韩电影大全免费观看2023年上 | 中文字幕一区二区日韩精品绯色| 日本在线观看中文字幕| 欧美日韩国产综合视频在线观看 | 97久久精品人人澡人人爽| 国产性生活大片| 日本高清不卡在线观看| 亚洲精品国产一区二| 在线播放日韩av| 黄在线观看免费网站ktv| 亚洲一区二区三区成人在线视频精品 | 天堂аⅴ在线地址8| 久久99国产精品久久久久久久久| 午夜精品成人av| 国产成人精品自拍| 久久神马影院| 激情六月丁香婷婷| 成人一二三区视频| 人妻人人澡人人添人人爽| 欧美伊人久久大香线蕉综合69| 四虎在线视频免费观看| 蜜月aⅴ免费一区二区三区| 日本.亚洲电影| 美女精品国产| 亚洲美女视频在线免费观看| 一个人看的视频www| 欧美国产精品一区| 无码人妻精品一区二区50| 亚洲国产91精品在线观看| 深夜国产在线播放| 96sao精品视频在线观看| 清纯唯美日韩| 宅男噜噜噜66国产免费观看| 久久久九九九九| 亚洲伊人成人网| 亚洲精品国产综合久久| 国产中文在线播放| 国产成人免费观看| 国产一区亚洲| 在线播放av网址| 一区二区成人在线| 精品免费久久久| 欧美尺度大的性做爰视频| 国产电影一区| 三上悠亚免费在线观看| 狠狠色丁香九九婷婷综合五月| www.99re6| 欧美另类z0zxhd电影| 尤物网在线观看| 国产欧美日韩免费| 91麻豆国产自产在线观看亚洲| 三上悠亚在线一区二区| 中文字幕在线视频一区| 91亚洲欧美激情| 欧美老妇交乱视频| 6080亚洲理论片在线观看| 日韩网站在线免费观看| 99久久精品情趣| 51国产偷自视频区视频| 亚洲人成电影网站色www| 欧美gay视频| 神马影院午夜我不卡| 精品制服美女丁香| 加勒比婷婷色综合久久| 精品国产污网站| 亚洲国产成人二区| 亚洲精品自在在线观看| 极品少妇xxxx精品少妇偷拍| 深夜福利影院在线观看| 日韩一区二区电影| 日韩大片免费观看| 色噜噜狠狠一区二区三区| 国产一区二区在线观看视频| 国产精品白嫩白嫩大学美女| 亚洲黄色av女优在线观看| 欧美大片1688| 亚洲精品成人a8198a| 国产剧情一区二区| 国产午夜性春猛交ⅹxxx| 中文字幕日本欧美| 亚洲精品a区| 超碰97人人射妻| 亚洲天堂中文字幕| 午夜小视频免费| 国产欧美日韩高清| 极品日韩av| 国产破处视频在线观看| 日韩精品中午字幕| 97久久香蕉国产线看观看| 日韩视频一二三| 国产亚洲视频系列| 亚洲爱爱综合网| 国产www精品| 欧美日韩视频一区二区三区| 欧美做受xxxxxⅹ性视频| 欧美一二三四在线| 小黄鸭精品aⅴ导航网站入口| 大桥未久一区二区三区| 久久色在线视频| www.蜜臀av| 国产欧美一区二区三区在线看|