吓skr人了!网站莫名跳转,真相竟然是这样……

news/2024/5/14 19:18:25/文章来源:https://blog.csdn.net/weixin_33965305/article/details/92389982

2019独角兽企业重金招聘Python工程师标准>>> hot3.png

伴随着互联网发展,大家都习惯了在浏览器地址里输入HTTP格式的网址。1989年,世界上第一个HTTP(HyperText Transfer Protocol超文本传输协议)诞生,早期HTTP设计出来只是为了考虑到用户的便利性,HTTP传输所有的数据都是以明文传输,信息数据在互联网中处于“0防护”状态,HTTP传输存在着非常严重的安全漏洞,这个最初的访问协议已经跟不上互联网时代发展的步伐了。

 

不知道你有没有过这种经历,刷微博,浏览新闻,下面提示“领取红包”、“真人侍宠”或一些大保健肾亏广告;

下载某应用,无论是手机端还是 PC 端,下载到本地都会变成了UC、2345、瑞星;

打开的是A网站,莫名其妙却被跳转至B网站,多为“黑五类广告”。你以为自己电脑中病毒了?不,其实是你的流量被劫持了。

各类劫持效果图

流量劫持是一种企业和个人常常会遇到的网络安全问题,这种网络劫持不但危害了企业信息安全为企业带来损失,更会影响用户体验。用户信息很容易被泄露,账号密码经过技术处理一览无余。

7月18日,国内某大型门户网站遭劫持,访问新闻首页自动跳转到博彩网站;闹得最大的还是2017年5月10日晚上,国字号某App遭流量劫持。该App某H5页面被植入色情内容广告,后经排查“基本确定为用户当地运营商HTTP劫持导致H5页面被插入广告……”

流量劫持从技术角度分析主要包括DNS劫持和链路劫持,从劫持对象来区分主要分为运营商劫持和企业/个人劫持。

由于HTTP明文传输协议的缺陷,是导致流量劫持的重要原因。同时中间内容劫持的利益巨大,所以用户隐私泄露的风险非常高。HTTP协议无法加密数据,所有通信数据都在网络中明文“裸奔”。通过网络的嗅探设备及一些技术手段,就可还原HTTP报文内容。

主要危害体现以下四点:

1、HTTP易致在线应用被劫持

在线使用的 WebApp,流量里既有通信数据,又有程序的界面和代码,劫持简直轻而易举。因此,劫持网页流量成了各路黑客们的钟爱,一种可在任意网页发起 XSS 的入侵方式。

2、公共场合使用HTTP,不登陆也会被劫持

在自己的设备上,大家都会记住各种账号的登录状态,反正只有自己用,也没什么大不了的。然而,在被劫持的网络里,即使浏览再平常不过的网页,或许一个悄无声息的间谍脚本已暗藏其中,正偷偷访问你那登录着的网页,操控起你的账号了。

3、HTTP状态下,Cookie 记录或浏览器自动填表单,都会导致账号密码被截获

HTTP状态下,cookie记录的都是明文的账号密码,被劫持泄露后,即使数量不多,也能通过社工获取到用户的更多信息,最终导致更严重的泄露。

4、HTTP 缓存投毒

HTTP这种简单的纯文本协议,几乎没有一种签名机制,来验证内容的真实性。即使页面被篡改了,浏览器也完全无法得知,甚至连同注入的脚本也一块缓存起来。但凡具备可执行的资源,都可以通过预加载带毒的版本,将其提前缓存起来。

 

企业如何避免流量劫持?

对于企业而言,选择切换到HTTPS是当前主流的手段,如果从密码学的角度来说,使用了 SSL 加密的数据确实难以破解,更不用谈修改了。

作为以安全为目标的HTTP通道, HTTPS被认为是HTTP的安全版,即在应用层又加了SSL协议,会对数据进行加密。在数据传输的过程中提供身份验证与数据加密通讯措施,那运营商劫持的乱象就可以完全被杜绝。

选择受信任的SSL证书

不同于简单的 HTTP 代理,HTTPS 服务需要权威权威CA机构认定颁发的证书才算有效。自己随便签发的证书,显然是没有说服力的,HTTPS 客户端因此会质疑。而遇到“此网站安全证书存在问题”的警告时,大多用户不明白是什么情况,就点了继续,导致允许了黑客的伪证书,HTTPS 流量因此遭到劫持。

如果重要的账户网站遇到这种情况,无论如何都不该点击继续,否则大门钥匙或许就落入黑客之手。

 

全站HTTPS的重要性

情况一:从HTTP页面跳转访问HTTPS页面

事实上,在 PC 端上网很少有直接进入HTTPS 网站的。例如支付宝网站,大多是从淘宝跳转过来,而淘宝使用的仍是不安全的 HTTP 协议。如果在淘宝网的页面里注入 XSS,屏蔽跳转到 HTTPS 的页面访问,用 HTTP 取而代之,那么用户也就永远无法进入安全站点了。

尽管地址栏里没有出现HTTPS 的字样,但域名看起来也是正确的,大多用户都会认为不是钓鱼网站,因此也就忽视了。

因此,只要入口页是不安全的,那么之后的页面再安全也无济于事。

 

情况二:HTTP页面重定向到HTTPS页面

有一些用户通过输网址访问的,他们输入了 http://www.alipaly.com 就敲回车进入了。然而,浏览器并不知道这是一个 HTTPS 的站点,于是使用默认的 HTTP 去访问。不过这个 HTTP 版的支付宝的确也存在,其唯一功能就是重定向到自己 HTTPS 站点上。

劫持流量的中间人一旦发现有重定向到 HTTPS 站点的,于是拦下重定向的命令,自己去获取重定向后的站点内容,然后再回复给用户。于是,用户始终都是在 HTTP 站点上访问,自然就可以无限劫持了。

国外各大知名网站(PayPal,Twitter,Facebook,Gmail,Hotmail等)都通过全站HTTPS技术措施来保证用户机密信息和交易安全,防止会话攻击和中间人攻击。

很多国内厂商也在这方面做了努力,支付宝是国内较早支持了全站HTTPS的网站,淘宝显示在登录、结算、订单等页面加密,后升级为全站加密。百度等国内互联网巨头也陆续完成了全站HTTPS加密。

 

不想被用户抛弃?

赶紧升级HTTPS对流量劫持说No!

针对部署升级HTTPS加密的技术难点和申请证书的繁多流程,TrustAsia(亚洲诚信)提供全球可信的SSL证书(EV SSL证书、OVSSL证书、 DV SSL证书),拥有基于MPKI证书管理、全站加密解决方案、MySSL安全评估等网络安全解决方案,聚焦网络传输安全,为您提供全方位的7*24小时全天候技术支持服务,做到安全与极速的平衡。助您轻松无忧升级HTTPS加密!

 

转载于:https://my.oschina.net/u/3501961/blog/1920906

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_801692.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

java高清网站eclipse_25个让Java程序员更高效的Eclipse插件

一款强大的分析java源代码的插件http://itcome.blog.51cto.com/1541534/958841一:为什么要使用插件来分析源代码?由于最近分析Tomcat源码的过程中,发现手动分析源码遇到如下困难:1:速度慢 2:类与类之间调用关系不是很清楚 3:没有很清晰的整体架构二&am…

如何一步一步用DDD设计一个电商网站(九)—— 小心陷入值对象持久化的坑

本系列所有文章 如何一步一步用DDD设计一个电商网站(一)—— 先理解核心概念 如何一步一步用DDD设计一个电商网站(二)—— 项目架构 如何一步一步用DDD设计一个电商网站(三)—— 初涉核心域 如何一步一步用…

【面试精选】关于大型网站系统架构你不得不懂的10个问题

该文已加入笔主的开源项目——JavaGuide(一份涵盖大部分Java程序员所需要掌握的核心知识的文档类项目),地址:https://github.com/Snailclimb/JavaGuide 。觉得不错的话,记得点个Star。下面这些问题都是一线大厂的真实面试问题,不论是对你面试…

275mib为什么不能联网_为什么HAO123类导航网站退出了历史舞台?

导航网站曾经是很多人的默认主页,类似好123这样的导航网站甚至一度占据50%以上的互联网入口,直接被百度以5000万人民币和一部分百度股权收购。这样简单的网站,却有这样大的价值,这是很多人想象不到的。然后如今好123虽然没有完全退…

.NET Core实战项目之CMS 第十七章 CMS网站系统的部署

.NET Core实战项目之CMS 第十七章 CMS网站系统的部署 原文:.NET Core实战项目之CMS 第十七章 CMS网站系统的部署目前我们的.NET Core实战项目之CMS系列教程基本走到尾声了,通过这一系列的学习你应该能够轻松应对.NET Core的日常开发了!当然这个CMS系统的…

pageadmin网站制作 如何修改和管理网站模板

在使用pageadmin CMS 的同时,遇到问题可以参考官网帮助中心。1、网站模板目录地址/templates目录, 2、点击展开后,每个目录就是一个网站模板, 前端设计师制作的新版本都可以放到这个目录下,模板的开发请参考模板制作教…

IE打开https网站时,取消证书问题提示

上面介绍了,调用IE来打开对应的网页问题,但是在实际测试中,有些网站是采用https协议的,这时候IE浏览器会弹出如下窗口,一般手动选择后,才可进入登录界面,那么该如何解决呢? 1、点击【…

爬取彩票网站数据界面版

完整代码 import requests from lxml import etree import xlwt from pymongo import MongoClient from tkinter import *#设置浏览器的请求头,告诉服务器我们是从浏览器来的,作用是阻止被网站反爬 headers {User-Agent: Mozilla/5.0 (Windows NT 6.1; …

SEO关键词优化:如何理解被百度快速索引?

2019独角兽企业重金招聘Python工程师标准>>> 经常会有SEO人员讨论,为什么我的SEO关键词总是不被快速索引,而实际上这里主要指的是,针对特定关键词的核心内容,那么,它主要涉及如下两个指标: ①索…

阿里云快速搭建 WordPress 个人网站

创建服务器 登录轻量应用服务器控制台,点击页面右上方的 创建服务器。在弹出的页面上,为列出的各选项做出选择,可同时领取阿里云优惠劵 点击 立即购买。浏览订单详情,确认无误后,点击 去支付。点击 确认支付。点击 进入…

大型网站技术架构(七)网站的可扩展性架构

2019独角兽企业重金招聘Python工程师标准>>> 扩展性是指对现有系统影响最小的情况下,系统功能可持续扩展或提升的能力。 设计网站可扩展架构的核心思想是模块化,并在此基础上,降低模块间的耦合性,提供模块的复用性。模…

网站加入代码让网页以电脑端打开_网页上的文本不让你复制下载?老司机教你几招,轻松免费复制...

无论是在工作中还是在学习中,大家都会遇到网页上的文本无法复制粘贴的情况,然后只能硬着头皮将里面的内容一个个的用键盘敲出来,其实这些被限制的网页时可以复制的,今天就教你几招,让你轻松免费复制。一、手机端如果是…

如何在地图上显示图片和经纬度_如何在企业网站上调用百度地图?让用户清楚知道你的位置...

如何在企业网站上调用百度地图?基本上每个企业网站都会有联系方式展示给用户,但平常的联系方式就是留下地址、电话等联系方式,不够直观,我们这里讨论一种方法,让用户可以直接看到我们的企业在百度地图上的位置&#xf…

js 直接打开选择文件窗口_从建站到拿站 -- JS基础

喝酒喝到吐的是我,在家大门不出二门不迈的也是我,仗义疏财的是我,扣到几块钱也舍不得花的也是我,放肆到骚话满篇的是我,谨慎到沉默寡言的也是我,我自己都不知道自己是什么人。。。---- 网易云热评提示&…

python爬取新闻网站内容findall函数爬取_Python爬取新闻网标题、日期、点击量

最近接触Python爬虫,以爬取学校新闻网新闻标题、日期、点击量为例,记录一下工作进度目前,感觉Python爬虫的过程无非两步:Step1.获取网页url(利用Python库函数import urllib2)Step2.利用正则表达式对html中的字符串进行匹配、查找等…

网站设计php和python,源码:基于Python网站的设计与实现

无论您需要任何题目请直接联系客服索取系统演示资料!咨询可赠送设计资料教程一份!经多年积累,本店有java、jsp、php、、安卓、IOS、vb、net,vc、c#等设计上万套,本店保证所有设计可正常运行!也可定做!收藏管…

从哪些方面提升服务器性能优秀强大,网站服务器升级应该从哪些方面提升性能!...

网站服务器在使用运行一段时间之后,就需要考虑对服务器进行升级,一方面服务器升级能够更好满足企业对网站的使用需求,另一方面服务器在进行升级之后,用户在浏览网站时能够更加迅速,体验速度会更好。因此服务器升级也是…

企业网站 源码 服务邮箱:_口碑营销:惠州企业网站推广定制服务

口碑营销:惠州企业网站推广定制服务 qnmsptdb口碑营销:惠州企业网站推广定制服务 软文则是从软文推广衍生出来的,它的分类具体有推广类型的软文、那么软文的主要形式有哪些呢。的策略。一家的站方案,网页排名、关键词、整站都是重…

备案网站未正规绑定服务器,网站备案对收录到底有没有影响

不论是之前备案条件宽松的时候还是现在备案严格,总有很多新手站长有疑惑,网站备案这玩意对网站收录究竟有没有直接影响?近日一位圈内资深站长给出了自己的答案:做了几百个网站,直白讲网站备案跟网站收录是没有任何影响的!我知道&…

python登录app爬取数据_Python爬取网站上面的数据很简单,但是如何爬取APP上面的数据呢...

​ 前言 在我们在爬取手机APP上面的数据的时候,都会借助Fidder来爬取。今天就教大家如何爬取手机APP上面的数据。 很多人学习python,不知道从何学起。 很多人学习python,掌握了基本语法过后,不知道在哪里寻找案例上手。 很多已经…