免费视频淫片aa毛片_日韩高清在线亚洲专区vr_日韩大片免费观看视频播放_亚洲欧美国产精品完整版

打開APP
userphoto
未登錄

開通VIP,暢享免費(fèi)電子書等14項(xiàng)超值服

開通VIP
褚誠云:談Firefox/Google Toolbar最新安全漏洞
 前一陣子Firefox/Google Toolbar的安全漏洞算是業(yè)界的新聞熱點(diǎn)之一。這里我們就分析一下這個(gè)安全漏洞到底是什么。

  這個(gè)安全漏洞說到底,就是一個(gè)典型的中間人攻擊,也就是Man in the middle attack?,F(xiàn)在的互聯(lián)網(wǎng)的應(yīng)用程序,有一個(gè)非常重要的功能,就是自動(dòng)更新的功能。如果一旦檢測到應(yīng)用程序有了更新的版本發(fā)布,就會(huì)自動(dòng)下載并安裝。Firefox的擴(kuò)展,和Google Toolbar都采用這種更新方式。

  那么,如何檢測是否有更新的版本,并下載到本地?應(yīng)用程序會(huì)定時(shí)和一個(gè)指定的服務(wù)器連接,詢問服務(wù)器上的版本信息,和本地的版本比較,已確定是否需要更細(xì)本地程序的版本。

  看到這里,大家是否覺得這和Windows系統(tǒng)的自動(dòng)更新(Auto Update)是否很像?沒錯(cuò),它們的工作方式是類似的。

  采用這種更新方式,方便是方便,但是一定需要注意一點(diǎn):一定要確保連接到真正的服務(wù)器上。

  如果沒有考慮到這一點(diǎn)的話,就會(huì)出現(xiàn)中間人攻擊的漏洞。具體來說,會(huì)出現(xiàn)以下情況:

  1,應(yīng)用程序試圖和服務(wù)器連接

  2,一個(gè)惡意的攻擊者,截獲了這個(gè)連接請(qǐng)求,在網(wǎng)絡(luò)上虛假構(gòu)造了一個(gè)模擬服務(wù)器的回答。

  3,應(yīng)用程序詢問是否有更新

  4,惡意攻擊者回答,有

  5,應(yīng)用程序從惡意攻擊方下載程序

  6,惡意程序被下載及運(yùn)行

  那么,如何確保自動(dòng)更新不受中間人攻擊的威脅?最常用的方式就是認(rèn)證(authentication)服務(wù)器的身份,以確保不會(huì)被一個(gè)虛假構(gòu)造的服務(wù)器騙到。

  大家如果在自己開發(fā)的應(yīng)用程序中也提供了自動(dòng)更新的功能,不妨也看看是否有和Firefox/Google Toolbar類似的問題?

  

本站僅提供存儲(chǔ)服務(wù),所有內(nèi)容均由用戶發(fā)布,如發(fā)現(xiàn)有害或侵權(quán)內(nèi)容,請(qǐng)點(diǎn)擊舉報(bào)。
打開APP,閱讀全文并永久保存 查看更多類似文章
猜你喜歡
類似文章
Enable Google Cached Page Firefox Extension
如果你收到iOS12.4推送,千萬別著急更新,其已被證實(shí)存安全漏洞
新版PubMed如何顯示影響因子
專題:Docker:云計(jì)算的下一件大事
惡意軟件“EXPENSIVEWALL”感染數(shù)百萬臺(tái)安卓設(shè)備
Angular vs React 最全面深入對(duì)比
更多類似文章 >>
生活服務(wù)
分享 收藏 導(dǎo)長圖 關(guān)注 下載文章
綁定賬號(hào)成功
后續(xù)可登錄賬號(hào)暢享VIP特權(quán)!
如果VIP功能使用有故障,
可點(diǎn)擊這里聯(lián)系客服!

聯(lián)系客服