[悬赏20凯币]求助大佬app接口安全问题

综合技术   © 文章版权由 admin 解释,禁止匿名转载

#楼主# 2023-3-12

我在app里面调用某个卡密登录接口,登录成功返回的是200,我app里面也是根据这个返回值判断的是否登录成功,然后我测试用黄鸟抓包注入修改响应为200时发现不管输入什么都能登录请问怎么解决呢,在线求

11楼
小耗子 2023-3-12
百度都能搜到rc4的php代码事例和iapp的
12楼
Casour 2023-3-12
大佬你我讲,你说的加sign和时间戳校验这个可以防止重复发送同一个请求,主要是响应我接口返回了登录成功的数据,然后保存这个登录成功的数据进行静态注入就跳过了登录页面,这是个难题呢
13楼
武渟ω 2023-3-12
给点击的功能的也加个sgin再次验证
14楼
Casour 2023-3-12
不过我引入了jwt设置的是1分钟失效,感觉接口还是得加密
15楼
Casour 2023-3-12
大佬我还没理解
16楼
武渟ω 2023-3-12
加个抓包检测,或者抓包软件检测,有就不让进
17楼
Casour 2023-3-12
那个可以去除的,感觉没啥用,得从根本解决问题
18楼
武渟ω 2023-3-12
就是请求接口的时候获取时间戳,响应接口的时候再次获取时间戳,时间戳用rc4加密,判断一样的话就行
19楼
Casour 2023-3-12
懂啦,一语惊醒梦中人
20楼
Casour 2023-3-12
除了rc4,其余的算法助手都能hook到好像

评论

登录后才可发表内容
  • 主题

    2

  • 帖子

    272

  • 关注者

    0

Copyright © 2019 凯特网.   Powered by HYBBS 2.3.4  

Runtime:0.0599s Mem:2124Kb