1. 程式人生 > >為什麼能抓到網站https傳輸的明文密碼?------順便說說“知乎”和“支付寶”的安全性對比

為什麼能抓到網站https傳輸的明文密碼?------順便說說“知乎”和“支付寶”的安全性對比

        在多數人看來, https是安全的, 因為https和secure http嘛, 真的是這樣嗎?

        一些人認為, https是加密傳輸, 所以抓到包也沒有用, 是密文的。 真是的這樣嗎? 我今天無意抓到了某網站登入的密碼, 是明文的, 有點吃驚, 結果上網查了一下, 發現還是有不少網站在用https傳明文密碼。

        下面, 我們以知乎的登入過程來看看,輸入密碼後, fiddler抓包如下:


        居然是明文密碼!!!

        現在你要問, 為什麼用https抓包, 還是能看到明文內容呢? 這裡我們要理解https的棧流程, 梳理一下就知道, 加密層位於http層和tcp層之間, 所以抓到的http層的資料並沒有加密。 同理, 在後臺接收端, 經歷解密後, 到達http層的資料也是明文。 要注意, https不是對http報文進行加密, 而是對業務資料進行加密, 然後用http傳輸。 

        我斗膽, 知乎不敢在後臺存使用者的明文密碼。 而註冊過程和登入的過程, 知乎後臺是能拿到使用者密碼的, 所以說, 知乎的後臺開發同學, 仍然有機會接觸到使用者的文明密碼, 這是很危險的啊。 怎麼讓使用者放心呢? 另外, 客戶端能抓到明文, 壞人很容易植入木馬, 獲取到登入的密碼, 所以, 用https傳輸密碼, 也是不安全的。

        另外一個某網站(在此, 我不點名)居然也是用https傳輸明文, 呵呵噠。 本來, 用雜湊加鹽就能解決問題。

        我們來看下支付寶, 大家猜猜結果, 如果支付寶也是這樣, 估計阿里就不是阿里了, 來抓包看看:


        可見, 支付寶是對明文密碼進行了處理, 然後用https傳輸的。 這是預期中的, 也是應該的。給個贊。

        我又試了某知名網站(在此, 我不點名), 發現也是非明文密碼, 且用https傳輸, 贊一個。

        不多說。

相關推薦

為什麼網站https傳輸明文密碼?------順便說說“支付”的安全性對比

        在多數人看來, https是安全的, 因為https和secure http嘛, 真的是這樣嗎?         一些人認為, https是加密傳輸, 所以抓到包也沒有用, 是密文的。 真是的這樣嗎? 我今天無意抓到了某網站登入的密碼, 是明文的, 有點吃驚

網站爬取-案例四:取(COOKIE登錄取個人中心)(第二卷)

img 正則 人員 gin 爬取 com 個人 我們 一個 接著上卷來分析,作為開發人員我們都知道,登錄是一個想指定URL發送POST請求的過程,所以我們需要找到請求的URL,以及字段,先用一個錯誤賬號和密碼做一下嘗試,如果是正確的話會直接跳轉到別的頁面,這樣COOKIE就

【華為】華為模擬器 huawei ensp 靜態動態NAT ICMP 封包   wireshark包驗證telnet明文傳輸密碼

【華為】華為模擬器huawei ensp 靜態動態nat icmp 封包   wireshark抓包驗證telnet明文傳輸密碼詳細實踐過程,請見下方附件!本文出自 “我的Linux之夢” 博客,請務必保留此出處http://12098022.blog.51cto.com/12088022/198

linux下取內存中明文密碼mimipenguin

linux滲透 明文密碼抓取 下載地址:https://github.com/huntergregal/mimipenguin 基本使用語法:[email protected]/* */:~/eth10/eth10# wget https://codeload.github.com/hun

mimikaz在waf下取windows明文密碼

span .exe sas blog color url 目標 pre sass 當拿到目標服務器時,我們一般會使用神器mimkaz來抓取目標服務器的明文密碼,但是如果目標服務器配置了waf,mimikaz無法抓取時,這是可以將存有帳號密碼的dmp文件下載到本地來使用mim

為何大量網站取?爬蟲突破封禁的6種常見方法 - 轉載

9.png 禁止 asi 屬於 用戶訪問 文件權限設置 初始化 大型 右移 傳送門:http://www.cnblogs.com/junrong624/p/5533655.html 在互聯網上進行自動數據采集(抓取)這件事和互聯網存在的時間差不多一樣長。今天大眾好像更傾向於

為何大量網站取?爬蟲突破封禁的6種常見方法

在網際網路上進行自動資料採集(抓取)這件事和網際網路存在的時間差不多一樣長。今天大眾好像更傾向於用“網路資料採集”,有時會把網路資料採集程式稱為網路機器人(bots)。最常用的方法是寫一個自動化程式向網路伺服器請求資料(通常是用 HTML 表單或其他網頁檔案),然後對資料進行

使用BurpSuiteHTTPS網站的資料包

昨天面試,技術官問到了我如何使用BurpSuite抓取https網站的資料包,一時間沒能回答上來(尷尬!)。因為以前https網站的資料包我都是用Fiddler抓取的,Fiddlert自動幫我們配置好了證書,所以就沒用BurpSuite抓取過,今天特意去學習了下如何使用BurpSuite抓取http

iOS 12 charles 不 https 包的問題

  下載證書, charles - help - SSL Proxying - Install xxxx or remote xxx 。走完安裝流程   在 SSL Proxying Settings 裡面的 Locations ,新增一個 * 在 ios

Android 7.0(榮耀8) charles不https包問題解決

1. 問題描述換了了一個榮耀8測試機,按照charles的老套路去安裝證書,準備抓https的包,發現死活不成功,charles報錯如下:You may need to configure your browser or application to trust the Charles Root Certif

Wireshark包驗證FTP明文傳輸

本人菜鳥,喜歡計算機網路,致力資訊保安!網上看到一篇求助帖諮詢FTP賬號密碼是否能被抓包獲取,故親自本地測試測試過程如下: 1、設計環境如下 測試軟體:Filezilla Server/FTP伺服器端

JB的測試之旅-聽說安卓微信7.0不https?

前言 最近公司有個小程式要提測,因為之前反饋過使用Ip測試的時候,埠響應太慢了,因此這次改成了域名的方式 ; 研發提測,體驗,發現有個疑似bug的東西,想著抓包看下是不是介面資料的問題,結果問題出現了,按照以前的常規操作,開啟fiddler,設定ip代理(https證書已經安裝了),結果一看,fiddle

火狐瀏覽器匯入Burpsuite證書之後仍然無法HTTPS網站資料包的問題

在新電腦中使用burpsuite+火狐進行抓包,已經匯入burpsuite的證書 ,但是發現涉及HTTPS協議的網站時,仍然無法抓包,並且沒有提供“新增例外”的按鈕。可能的原因是在匯入證書的時候,沒有勾選“信任由此證書頒發機構來標識網站”,如下圖所示: 在不重新匯入證書

python利用hook技術破解https取使用者名稱與登入密碼

相對於http協議,https是的特點就是他的安全性,http協議的通訊內容用普通的嗅探器可以捕捉到,但是https協議的內容嗅探到的是加密後的內容,對我們的利用價值不是很高,所以一些大的網站----涉及到“大米”的網站,採用的都是http是協議。

關於Burp Suite不包的解決方法

.net 攔截 efault 無法使用 csdn 問題 代理服務 代理 出現 一、Burp Suite有時能抓到包,有時不能抓到包 解決方法: 出現這種問題的原因就是代理沒有設置成全局的,只是設置成了局部的。 打開IE瀏覽器,依次打開工具->Interne

手機通過Charleshttps

高級設置 cat location data ble 9.png 了解 分享 true 因為fiddler不能在mac上使用,而Charles是跨平臺的,可以在mac上使用,所以需要了解一下Charles的使用 安裝破解版Charles 下載破解版包,先啟動一次

curl不支持https問題

-i 目錄 xid 網上 verify share res compiler dap 默認情況下,libcurl不支持https, 如果使用https鏈接,就會出現" Protocol https not supported or disabled in libcurl"

Mac用戶包軟件Charles 4.0 破解 以及 Https鏈接設置

覆蓋 內容 分享 便是 菜單 content ima images pan   相信大家曾經都是Window的用戶,作為前端哪能沒有一款抓包工具,抓包工具可以非常便捷的幫助我們分析接口返回報文數據,快速定位問題。   曾經橫掃window用戶的Fiddler便是我們的摯愛

將jdbc連接明文密碼加密方案

ava encoding host exce allow ren 生成 lock message 最近沒有及時寫文章,把最近處理的幾個問題集中了一下寫出來。這篇文章是關於如何處理spring項目中引入數據庫連接等 使用的用戶名和密碼的明文進行加密。防止被他人竊取利

現在越來越喜歡用ajax傳值了,這樣網站的體驗性很好,今天就總結了一下常用的

click put nbsp index.php 常用 體驗 code size .get 這是不用循環的方法 就是傳過來的是一位數組 //編輯黨建分類 function gk_bj(id){ $.post("{:U(‘Luser/lei_edlt