开启辅助访问 切换到宽版

精易论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

用微信号发送消息登录论坛

新人指南 邀请好友注册 - 我关注人的新帖 教你赚取精币 - 每日签到


求职/招聘- 论坛接单- 开发者大厅

论坛版规 总版规 - 建议/投诉 - 应聘版主 - 精华帖总集 积分说明 - 禁言标准 - 有奖举报

查看: 7367|回复: 8
收起左侧

[技术专题] 基于易语言某款编辑器的安全问题思考

[复制链接]
结帖率:95% (63/66)
发表于 2020-3-22 14:00:48 | 显示全部楼层 |阅读模式   安徽省淮南市
本帖最后由 青春的思念 于 2020-3-22 15:10 编辑

基于易语言论坛程序员挺多的,今天说下对于写网络软件安全方面的一些事
搜狗截图20年03月22日1344_3.png

今天主角是一款挺好看的编译器,由于是做安全方面工作的 想了下是否存在漏洞 于是做了一个测试



>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>


搜狗截图20年03月22日1351_5.png

搜狗截图20年03月22日1348_4.png
当我们zc一个小号点击登录的时候会从官网返回JSONxx,我们通过分析JSONxx发现 有一段 "vip":false,  我们可以思考下 VIP=FALSE 不是会员 如果等于true呢?











搜狗截图20年03月22日1352_6.png
我们使用工具对返回的JSON进行替换,把Flase 改成true 然后从新请求






搜狗截图20年03月22日1353_7.png
当我们从新登陆的时候就可以发现是VIP用户了 对于功能限制已经没有了






这个问题给我们带来一个思考?什么是安全 安全的边界是什么?我相信论坛很多人写软件对于登陆类型的 可能是调用自己搭建论坛的会员系统 或者其他会员系统,而一个软件某个功能可不可以使用也不过是判断 某个URL或者地址访问的xx等于1就是会员 等于0就不是会员

对此建议各位在写软件的同时放弃传统的判断手法,即使不反编译你软件 也可以给你破掉


最后看到程序开发人员可能把情绪带到我这帖子上面了。认为防君子不防小人,我还是认为程序安全应当重视,不要人身攻击 一个小问题而已 不需要进行人身攻击 排除异己

点评

Kyu
防君子不防小人   四川省成都市  发表于 2020-3-22 14:58

结帖率:88% (7/8)
发表于 2020-3-24 13:34:12 | 显示全部楼层   河南省洛阳市
回复 支持 反对

使用道具 举报

结帖率:95% (63/66)

签到天数: 4 天

 楼主| 发表于 2020-3-22 15:03:41 | 显示全部楼层   安徽省淮南市
本帖最后由 青春的思念 于 2020-3-22 15:13 编辑

一个小问题而已 给其他人作为案例参考 怎么都开始人身攻击了
回复 支持 反对

使用道具 举报

结帖率:82% (14/17)
发表于 2020-3-22 14:59:19 | 显示全部楼层   安徽省滁州市
收到反馈,这边马上安排修复
回复 支持 反对

使用道具 举报

结帖率:92% (11/12)
发表于 2020-3-22 14:45:17 | 显示全部楼层   河南省南阳市
青春的思念 发表于 2020-3-22 14:03
软件的话是一款挺好用的 WEB 安全分析工具HTTPDebug

把工具分享一份呗
回复 支持 反对

使用道具 举报

发表于 2020-3-22 14:36:37 | 显示全部楼层   广西壮族自治区南宁市
海星
回复 支持 反对

使用道具 举报

结帖率:82% (9/11)
发表于 2020-3-22 14:28:21 | 显示全部楼层   内蒙古自治区包头市
路过瞅一瞅
回复 支持 反对

使用道具 举报

结帖率:95% (63/66)

签到天数: 4 天

 楼主| 发表于 2020-3-22 14:03:44 | 显示全部楼层   安徽省淮南市
软件的话是一款挺好用的 WEB 安全分析工具HTTPDebug
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则 致发广告者

发布主题 收藏帖子 返回列表

sitemap| 易语言源码| 易语言教程| 易语言论坛| 易语言模块| 手机版| 广告投放| 精易论坛
拒绝任何人以任何形式在本论坛发表与中华人民共和国法律相抵触的言论,本站内容均为会员发表,并不代表精易立场!
论坛帖子内容仅用于技术交流学习和研究的目的,严禁用于非法目的,否则造成一切后果自负!如帖子内容侵害到你的权益,请联系我们!
防范网络诈骗,远离网络犯罪 违法和不良信息举报电话0663-3422125,QQ: 793400750,邮箱:wp@125.la
网站简介:精易论坛成立于2009年,是一个程序设计学习交流技术论坛,隶属于揭阳市揭东区精易科技有限公司所有。
Powered by Discuz! X3.4 揭阳市揭东区精易科技有限公司 ( 粤ICP备12094385号-1) 粤公网安备 44522102000125 增值电信业务经营许可证 粤B2-20192173

快速回复 返回顶部 返回列表