如何预防网站http劫持问题?
admin
2023-01-29 22:27:17
0

  如何检测网站劫持?
  IIS7网站监控
  检测网站是否被劫持、DNS污染检测、网站打开速度检测等信息。
  如何防范HTTP劫持呢?
  根据对抗HTTP劫持的时机来分类,可以主要分为三类
  事前加密
  事中规避
  事后屏蔽
  那么接下来,让我们一个个的来说
  事前加密
  HTTPS
  很大一部分HTTP劫持,主要的原因就是在传输数据时都是明文的,使用了HTTPS后,会在HTTP协议之上加上TLS进行保护,使得传输的数据进行加密,但是使用HTTPS,一定要注意规范,必须要全站使用HTTPS,否则只要有一个地方没有使用HTTPS,明文传输就很有可能会被HTTP劫持了
  但是相应的,全部使用HTTPS,也会带来一些问题:
  性能可能有所降低,因为多了TLS握手所带来的2次RTT延时(但是基于HTTPS之上的HTTP2可以更有效的提升性能)
  由于运营商可能会使用DNS劫持,在DNS劫持之下,HTTPS的服务完全用不了了,所以会导致白屏
  加密代理
  加密代理的原理就是在用户侧和目标web服务器之间增加一个代理服务器,在用户和代理之间会经过运营商的节点,这里使用各种加密手段保证安全,在代理服务器与web服务之间使用HTTP请求,只需确认代理与web服务之间不会被HTTP劫持就可以避开HTTP劫持
  事中加密
  拆分HTTP请求数据包
  在HTTP劫持的步骤中,第一步是标记TCP连接,因此只要躲过了标识,那么后续的运营商篡改就不会存在了,有一种方式就是拆分HTTP请求
  拆分数据包就是把HTTP请求的数据包拆分成多个,运营商的旁路设备由于没有完整的TCP/IP协议栈,所以就不会被标志,而目标web服务器是有完整的TCP/IP协议栈,能接收到的数据包拼成完整的HTTP请求,不影响服务
  事后屏蔽
  通过浏览器Api,根据若干规则去匹配DOM中的节点,对匹配到的节点作拦截和隐藏
  CSP(内容安全策略),DOM事件监听等。
  CSP是浏览器附加的一层安全层,用于对抗跨站脚本与数据注入,运营商植入内容性质与数据注入类似,因此,可以用CSP对抗运营商劫持。通过在HTTP响应头或meta标签设置好规则,支持拦截和上报劫持信息的功能。
  DOM事件监听主要是监听DOMNodeInserted、DOMContentLoaded、DOMAttrModified等事件,可以在前端DOM结构发生变化时触发回调,这时补充一些检测逻辑,即可判断是不是业务的正常UI逻辑,如果不是,即可认为是来自劫持
  

相关内容

热门资讯

终于明白“经典联盟牛牛.有挂吗... 有 亲,根据资深记者爆料经典联盟牛牛是可以开挂的,确实有挂(咨询软件无需...
重磅消息“么么棋牌.究竟有挂吗... 您好:么么棋牌这款游戏可以开挂,确实是有挂的,需要了解加客服微信【4282891】很多玩家在这款游戏...
最新引进“一起温州麻将.到底有... 家人们!今天小编来为大家解答一起温州麻将透视挂怎么安装这个问题咨询软件客服徽9784099的挂在哪里...
我来教教您“长虹大厅.辅助开挂... 网上科普关于“长虹大厅有没有挂”话题很是火热,小编也是针对长虹大厅作*弊开挂的方法以及开挂对应的知识...
我来教教您“福建兄弟十三水.是... 网上科普关于“福建兄弟十三水有没有挂”话题很是火热,小编也是针对福建兄弟十三水作*弊开挂的方法以及开...
玩家攻略科普“竞技圈.真的有挂... 有 亲,根据资深记者爆料竞技圈是可以开挂的,确实有挂(咨询软件无需打开直...
今日重大发现“哪吒重生.辅助器... 今日重大发现“哪吒重生.辅助器?”原来真的有挂您好,哪吒重生这个游戏其实有挂的,确实是有挂的,需要了...
我来教教您“,17好友麻将.开... 家人们!今天小编来为大家解答,17好友麻将透视挂怎么安装这个问题咨询软件客服徽9752949的挂在哪...
玩家分享攻略“丫丫古诗.可以开... 您好:丫丫古诗这款游戏可以开挂,确实是有挂的,需要了解加客服微信【9784099】很多玩家在这款游戏...
我来教教您“欢聚斗地主.辅助器... 我来教教您“欢聚斗地主.辅助器?”外卦神器下载您好,欢聚斗地主这个游戏其实有挂的,确实是有挂的,需要...