999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

從《網絡安全法》看HTTP協議中的明文傳輸

2018-08-07 08:11:54南京市第二十九中學高中部
電子世界 2018年14期
關鍵詞:用戶信息

南京市第二十九中學(高中部) 胡 越

1.引言

在當今社會,網絡已經成為了我們生活中的必需品,從瀏覽新聞到網上購物,用戶的個人信息在網絡中出現的頻率越來越高。隨著2017年6月1日《網絡安全法》的實施,很多網站要求用戶進行實名認證,這使得網絡中關于用戶的數據越來越敏感。因此,網絡安全問題的關注度也越來越高。

此外,《網絡安全法》規定了網絡運營者在網絡安全方面的義務,其中《網絡安全法》第二十一條規定:網絡運營者應“采取防范計算機病毒和網絡攻擊,網絡侵入等危害網絡安全行為的技術支持。”在我們日常生活中面臨著很多安全問題,但網絡運營者是否采取相應的安全措施卻是一個未知數。以最常見的網頁訪問場景為例,現有的HTTP協議存在明文傳輸的安全漏洞,雖已有安全系數較高的HTTPS協議,但有部分網站仍然使用HTTP協議進行敏感數據的傳輸,但這些運營者是否采取了相應的安全措施,卻不得而知[1]。

本文將利用Wireshark軟件針對HTTP協議數據包進行抓取分析,探究部分使用HTTP協議的網站是否存在信息泄漏問題。文章組織結構如下,第二章將對實驗中所需的基礎知識進行介紹,第三章將從不同場景研究分析HTTP協議數據包信息泄露的問題。

2.理論基礎

HTTP協議即為超文本傳輸協議(Hypertext Transfer Protocol)的簡稱[2],是應用層的協議,被廣泛應用于全球信息服務系統。HTTP是一個客戶端和服務器端請求和應答的標準。通過HTTP協議,可以使得信息傳遞和回復具有同一性,因此,當一個與服務器建立連接的設備向服務器發送請求后,服務器可以快速準確的做出響應。所以,一般將HTTP報文分為請求報文及應答報文,其中請求報文含有用戶想服務器請求數據的地址以及所要提交的數據,此部分數據較為敏感。

HTTP協議規定的數據請求方法有GET、HEAD、POST、PUT、DELETE、TRACE、CONNECT等,其中GET是用來從服務器上獲得數據的,而POST是用來向服務器傳遞數據的。常見的登錄、注冊場景就采用POST方法來提交數據。在POST方法下,提交的內容會在報文負載中,以明文形式存在,在GET方法下,提交的內容在報文頭中的URI里[3,4]。本文后續的實驗中就利用HTTP請求數據包的這些特點,針對POST,GET方法的數據包進行抓取分析。

3.實驗結果及分析

由于HTTP協議在進行數據傳輸的過程中直接使用明文傳輸,因此,傳輸過程中用戶信息極易被嗅探捕獲,本文將通過對數據包的抓取實驗,從登錄和非登陸場景兩方面來分析網絡運營者針對HTTP協議明文傳輸的漏洞是否采取相應措施。

3.1 登錄場景

圖1所示為某稅務局官網的登錄界面,用戶輸入信息后即可進入該網站的舉報欄。使用賬號“test”及密碼“123456”進行登錄操作并利用Wireshark捕獲數據包,并運用過濾器進行篩選,提取“Protocol”為“HTTP”的數據包,分析含有“POST”字符的數據包。由于用戶在登錄界面上提交信息時使用POST的方法傳輸報文,因此“Info”中的“POST/jzxx/relogin.do HTTP/1.1…”中就包含了用戶的登錄信息。實驗結果如圖2所示,在相關HTTP數據包的負載中出現了賬號密碼字段,其中“username”=“test”即為用戶名,而“password”=“123456”作為密碼卻未經加密,直接采取明文的方式顯示,如圖2所示。

圖1 某稅務局官網登錄界面

圖2 某稅務局官網登錄時數據包截獲圖

此外,某中學網站存在類似的賬號密碼泄漏問題。使用Wireshark軟件針對登錄場景進行抓包分析,實驗結果如圖3所示。不難發現該網站登錄場景的HTTP數據包負載中也存在明文的賬號密碼字段。其中,密碼字段“txtpassword=1234567”完全是以明文的形式呈現的。

圖3 某高校教育系統登錄時的數據包截獲圖

由此可見,賬號密碼的泄漏就發生在我們身邊,類似的明文傳輸造成賬號密碼泄漏的例子還有很多,這些網站在使用HTTP協議的基礎上并沒有采取有效的防范措施,這對人們的生活造成了一定的危害。

首先,用戶在這些網站的賬號密碼泄漏,用戶的個人隱私無法得到安全保障。更嚴重的是,現實生活中很多人在不同的網站上使用相同的賬號密碼來方便記憶,即使存在漏洞的網站并不包含任何有價值的個人信息,也存在關聯網站賬號泄露的可能。比如:用戶在支付寶等金融支付類軟件上使用了與問題網站相同的密碼,那么該密碼泄漏的后果將不堪設想。

此外,像圖1所示的舉報系統,如果無法確保舉報者信息的安全,那么也是不利于互相監督的社會風氣的。再者,很多時候我們選擇使用手機號碼作為登錄賬號,即使只泄漏賬號,平時接到的詐騙或推銷信息也會隨之增多,這會給我們的生活帶來不必要的麻煩與搔擾。

3.2 非登錄場景

除了登錄場景的賬號密碼會被泄漏以外,其他非登錄場景同樣存在信息泄露的問題。百度地圖就存在位置信息泄露的問題,雖然百度大部分功能都采用了HTTPS協議,但百度地圖依然使用HTTP協議運行。打開百度地圖,登錄百度賬號后,點開編輯家庭地址一欄,如圖4所示:

圖4 百度地圖常用地址設置頁面

使用Wireshark捕獲數據包(如圖5,6所示),分析含有“POST”字符的數據包,就出現了“key”=“home”,“name”=“南京市......”等字段,其內容與設定的家庭地址一致,如圖5所示。

圖5 百度地圖編輯家庭住址時的數據包截獲圖

圖6 百度地圖搜索地址時的數據包截獲圖

此外,百度地圖的搜索記錄同樣存在泄露的問題。有圖6可知,在百度地圖搜索欄輸入目的地,使用Wireshark捕獲數據包,即可看到目的地名稱。用戶位置信息的泄漏,不法分子可以詳細了解用戶的住處,工作單位,學校以及用戶平時去處的偏好。如果廣告商獲取了這些信息,他們即可根據用戶信息發放宣傳手冊之類的雜志。所以,類似于家庭地址這樣的信息敏感度是很高的信息一旦泄漏,會給用戶帶來了很大的安全風險。

4.結論

本文通過對不同場景的HTTP數據包抓取結果的分析發現,雖然HTTP協議存在明文傳輸的安全隱患,但是部分網絡運營者并沒有采取相關的防范措施,如某政府及教育類網站,對用戶信息保護程度較低。為了規避類似的安全風險,需要網絡運營者加強安全防范系統的部署應用,也需要用戶能夠時刻保持警惕,盡量在不同網站使用不同密碼,以免某一網站賬號泄露引起連鎖反應。本文只針對HTTP協議傳輸敏感數據進行了研究,實驗對象的多樣性也有所欠缺,希望在下一步研究中能夠有所提高。

猜你喜歡
用戶信息
訂閱信息
中華手工(2017年2期)2017-06-06 23:00:31
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
Camera360:拍出5億用戶
創業家(2015年10期)2015-02-27 07:55:08
100萬用戶
創業家(2015年10期)2015-02-27 07:54:39
如何獲取一億海外用戶
創業家(2015年5期)2015-02-27 07:53:25
展會信息
中外會展(2014年4期)2014-11-27 07:46:46
信息
建筑創作(2001年3期)2001-08-22 18:48:14
健康信息
祝您健康(1987年3期)1987-12-30 09:52:32
主站蜘蛛池模板: 色综合久久88色综合天天提莫| 99草精品视频| 国产流白浆视频| 美女啪啪无遮挡| 国产xx在线观看| 无码高潮喷水在线观看| 一级毛片在线播放免费| 综1合AV在线播放| 欧美国产日韩在线播放| 91免费国产在线观看尤物| 亚洲乱伦视频| 国产精品人莉莉成在线播放| 久久中文无码精品| 99一级毛片| 久久精品无码专区免费| 欧美日韩中文国产| 国产办公室秘书无码精品| 亚洲AV无码不卡无码| 91热爆在线| www.99在线观看| 国产一在线观看| 亚洲视频a| 精品日韩亚洲欧美高清a| 色综合天天娱乐综合网| 午夜高清国产拍精品| a毛片在线| 强乱中文字幕在线播放不卡| 国产精品亚洲一区二区三区z| 久久综合亚洲色一区二区三区| 在线人成精品免费视频| 毛片网站免费在线观看| 国产自在线拍| 国产一国产一有一级毛片视频| 国产成人精品优优av| 亚洲无线一二三四区男男| 免费视频在线2021入口| 亚洲一区无码在线| 国产日韩精品欧美一区喷| 久精品色妇丰满人妻| 在线观看国产精美视频| 日本久久网站| 国产精品页| 国产成人免费| 欧美97欧美综合色伦图| 国产精品视频久| 黄片一区二区三区| 国产原创演绎剧情有字幕的| 中文天堂在线视频| 国产欧美专区在线观看| 国产美女视频黄a视频全免费网站| 欧美在线一级片| 91精品国产91久久久久久三级| 国产精品深爱在线| 视频国产精品丝袜第一页| 一边摸一边做爽的视频17国产| 国产激情在线视频| aa级毛片毛片免费观看久| 91视频日本| 亚洲美女一区| 视频一区视频二区中文精品| 亚洲六月丁香六月婷婷蜜芽| 国产在线精彩视频二区| 欧美高清视频一区二区三区| 国产高清在线观看91精品| 国产欧美日韩综合一区在线播放| 成人午夜精品一级毛片| 国产99在线观看| 欧美区一区| 色哟哟精品无码网站在线播放视频| 丁香婷婷综合激情| 99热线精品大全在线观看| av无码一区二区三区在线| 亚洲a免费| 欧美日韩国产精品综合| 国产精品香蕉| 日韩精品一区二区三区大桥未久| 日本伊人色综合网| 欧美国产综合视频| 色婷婷综合激情视频免费看| 日韩高清一区 | 又黄又湿又爽的视频| 国产在线一二三区|