[悬赏20凯币]求助大佬app接口安全问题

综合技术   © 文章版权由 admin 解释,禁止匿名转载

#楼主# 2023-3-12

我在app里面调用某个卡密登录接口,登录成功返回的是200,我app里面也是根据这个返回值判断的是否登录成功,然后我测试用黄鸟抓包注入修改响应为200时发现不管输入什么都能登录请问怎么解决呢,在线求

21楼
武渟ω 2023-3-12
请求
http*****sgin=【获取当前时间戳并rc4加密】

php代码
【获取请求的时间戳并rc4加密】是否与请求的一样
22楼
武渟ω 2023-3-12
再或者就是接口响应加密,php里面解密
23楼
Casour 2023-3-12
我用的不是php[哈哈],我用的是nodejs
24楼
小耗子 2023-3-12
我无话可说 朽木不可雕也 我就是个弟弟 啥都不懂
25楼
武渟ω 2023-3-12
请求的接口不是php吗。。。
26楼
Casour 2023-3-12
接口我是用nodejs写的
27楼
六毛不六 2023-3-13
服务端加密 然后APP解密 你说的黄鸟注入什么都可以成功那就是你客户端逻辑有问题 这样能难到百分之六七十的人 在加个双向证书检验能难倒99%的人
28楼
Casour 2023-3-13
那客户端该怎么判断是否登录成功呢
29楼
3楼二当家 2023-3-13
你加个接口返回码和保存的成功码对比判断,这样应该不会注入什么都成功吧?除非你APP判断逻辑问题
30楼
玖月๑ 2023-3-13
这种注入就只能看啊,你加什么都能改。
但是被改了也没用,服务器登录是失败的,并不会返回登录成功的token,没这个token客户端就只能傻眼。

评论

登录后才可发表内容
  • 主题

    2

  • 帖子

    272

  • 关注者

    0

Copyright © 2019 凯特网.   Powered by HYBBS 2.3.4  

Runtime:0.0731s Mem:2135Kb