【漯河市人才交流中心_登錄安全分析報告-Ajax泄漏滑動距離導致安全隱患】

前言

由于網站注冊入口容易被黑客攻擊,存在如下安全問題:

  1. 暴力破解密碼,造成用戶信息泄露
  2. 短信盜刷的安全問題,影響業務及導致用戶投訴
  3. 帶來經濟損失,尤其是后付費客戶,風險巨大,造成虧損無底洞
    在這里插入圖片描述

所以大部分網站及App 都采取圖形驗證碼或滑動驗證碼等交互解決方案, 但在機器學習能力提高的當下,連百度這樣的大廠都遭受攻擊導致點名批評, 圖形驗證及交互驗證方式的安全性到底如何? 請看具體分析

一、 漯河市人才交流中心PC 注冊入口

簡介: 漯河市人才交流中心,是市人力資源和社會保障局直屬的副處級事業單位;漯河人才市場,是省人力資源和社會保障廳與漯河市人民政府共同組建的省級區域性人才市場,是全市公共化、社會化、專業化人才服務機構。 漯河市人才交流中心(漯河人才市場)位于沙北黃河路中段。
中心下設綜合信息科、市場交流科(人力資源配送中心)、人事代理科、人才培養科,通過實行高效的管理向社會提供人才交流、人事代理、人才招聘、人才配送、人才測評、人才信息交流等多層次、全方位的服務,技術支持:河南訊豐信息技術有限公司。

在這里插入圖片描述

二、 安全性分析報告:

容聯云通訊研發的滑動驗證碼,存在嚴重的問題,滑動拼圖的設計存在致命缺陷,使設計的功能無效,攻擊者無需進行識別圖形就可以獲得距離。

在這里插入圖片描述

三、 測試方法:

前端界面分析,這是漯河市人才交流中心自己研發的滑動驗證碼,網上沒有現成的教學視頻,但形式都差不多,發現嚴重問題:
前端將后臺直接返回的信息中包含位置信息,用JS 注入方式直接獲取位置,再作為參數提交即可
這次還是采用模擬器的方式,簡單,只需要注入JS,兩步就可以搞定:

在這里插入圖片描述

  1. 模擬器交互部分
package com.newxtc.send.selenium;稍后補充,最近工作比較忙 ! 
  由于碰到嚴重設計缺陷,本次測評非常簡單

二丶結語

漯河市人才交流中心,作為政府部門下屬的重要單位, 在本次測評時,圖形驗證碼在后臺直接輸出, 這就明白的告訴攻擊者,答案已經給你了,不需要進行圖形識別
不過,前端的水平的確可以, 在前端完成了超級無法的加干擾線、文字扭曲等展示,可惜最終如皇帝的新裝, 等于沒有。總之作為實力雄厚的國有大企業,出現這么嚴重的低級問題! 在業界面前被打臉, 對不起自己政務下屬單位的身份 !

很多人在短信服務剛開始建設的階段,可能不會在安全方面考慮太多,理由有很多。
比如:“ 需求這么趕,當然是先實現功能啊 ”,“ 業務量很小啦,系統就這么點人用,不怕的 ” , “ 我們怎么會被盯上呢,不可能的 ”等等。

有一些理由雖然有道理,但是該來的總是會來的。前期欠下來的債,總是要還的。越早還,問題就越小,損失就越低。

所以大家在安全方面還是要重視。(血淋淋的栗子!)#安全短信#

戳這里→康康你手機號在過多少網站注冊過!!!

谷歌圖形驗證碼在AI 面前已經形同虛設,所以谷歌宣布退出驗證碼服務, 那么當所有的圖形驗證碼都被破解時,大家又該如何做好防御呢?

>>相關閱讀
《騰訊防水墻滑動拼圖驗證碼》
《百度旋轉圖片驗證碼》
《網易易盾滑動拼圖驗證碼》
《頂象區域面積點選驗證碼》
《頂象滑動拼圖驗證碼》
《極驗滑動拼圖驗證碼》
《使用深度學習來破解 captcha 驗證碼》
《驗證碼終結者-基于CNN+BLSTM+CTC的訓練部署套件》

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/bicheng/19592.shtml
繁體地址,請注明出處:http://hk.pswp.cn/bicheng/19592.shtml
英文地址,請注明出處:http://en.pswp.cn/bicheng/19592.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

JavaSE:異常

1、什么是異常 在生活當中,不管是人還是動物又或是植物,都會生病;在程序中也是,作為程序猿,雖然我們會盡力將程序寫的完美,可難免會出現一些問題~ 在程序執行過程中,發生的一些不正常行為&…

Windows系統安裝openvino(2024.1.0)

一、openvino下載: 下載地址:下載英特爾發行版 OpenVINO 工具套件 (intel.cn) 下載完之后將壓縮包解壓,然后重命名文件夾為openvino_2024.1.0。 二、環境配置 以python環境為例:(建議使用moniconda虛擬環境來安裝&am…

Android 圖表開發開源庫 MPAndroidChart 使用總結

1. 引言 電視項目中需要一個折線圖表示節電數據變化情況,類比 H5 來說,Android 中也應該有比較成熟的控件,經過調研后,發現 MPAndroidChart 功能比較強大,網上也有人說可能是目前 Android 開發最好用的一個三方庫了&a…

【力扣】LCR 130. 衣櫥整理

一、題目描述 二、算法思路 這是?道非常典型的「搜索」類問題。 我們可以通過「深搜」或者「寬搜」,從 [0, 0] 點出發,按照題目的要求(選擇 向右移動一格 或 向下移動一格,但不能移動到衣柜之外 )一直往 [m - 1, …

詳解Spring IoCDI(二)

目錄 承接上文:詳解Spring IoC&DI (一) 1.IoC詳解 1.1方法注解Bean 1.2方法注解要配合類注解使用 1.3定義多個對象 1.4重命名Bean 1.5掃描路徑 2.DI詳解 2.1DI與IoC的關系 2.2屬性注入 2.3構造方法注入 2.4Setter注入 2.5 三…

代碼隨想錄算法訓練營第四十五天|1049.最后一塊石頭的重量II、494.目標和、 474.一和零

1049.最后一塊石頭的重量II 文檔講解:代碼隨想錄 題目鏈接:. - 力扣(LeetCode) 本題其實就是盡量讓石頭分成重量相同的兩堆,相撞之后剩下的石頭最小,這樣就化解成01背包問題了。 和昨天講解的416. 分割等和…

visual studio code 全局搜索

VScode寫代碼的時候,會經常性的需要進行查找代碼,那么怎么在Visual Studio Code中進行查找呢,下面就來大家vscode全局搜索的方法。 想要在vscode全局搜索進行全局搜索,使用快捷鍵CTRLSHIFTF即可進行搜索,也可以在左邊…

哪吒監控+cfcdn+ 反代grp端口

哪吒監控cfcdn 反代grp端口 背景: 哪吒監控:感覺VPS線路不穩定,為了打消自己潛意識,希望量化延遲。 cfcdn:隱藏真實站點,保障小雞隱秘安全 反代grpc端口: 反代grpc到支持https(TLS)的端口,這…

Tomcat啟動閃退問題及解決方法

Tomcat啟動閃退問題可能由多種原因引起,以下是一些常見的原因及相應的解決方法,按照清晰的結構進行歸納: 一、環境變量問題 Java環境問題:Tomcat依賴于Java環境,如果JDK未正確安裝或環境變量配置不正確,會…

Elasticsearch 認證模擬題 - 3

1、題目 有一索引有 3 個字段,請寫一個查詢去匹配這三個字段,并且將三個字段的評分相加作為最后的總評分 # 創建索引 PUT task {"mappings": {"properties": {"fielda":{"type": "text"},"fie…

TrueNAS開啟SSH登錄ROOT

簡介: 從 SCALE Bluefin 22.12.0 開始,為了加強安全性并遵守聯邦信息處理標準 (FIPS),root帳戶登錄已被棄用。所有 TrueNAS 用戶都應創建具有所有必需權限的本地管理員帳戶,并開始使用它來訪問 TrueNAS。當根用戶密碼被禁用時,只有管理用戶帳戶才能登錄 TrueNAS Web 界面。…

從零學算法2965

2965. 找出缺失和重復的數字 給你一個下標從 0 開始的二維整數矩陣 grid,大小為 n * n ,其中的值在 [1, n2] 范圍內。除了 a 出現 兩次,b 缺失 之外,每個整數都 恰好出現一次 。 任務是找出重復的數字a 和缺失的數字 b 。 返回一個…

輪狀病毒簡介-卡梅德生物

輪狀病毒是一種非常常見的病毒,主要影響嬰幼兒和小孩,引起嚴重的胃腸炎,表現為嚴重腹瀉、嘔吐、發燒和脫水。這種病毒全球流行,是全世界五歲以下兒童因腹瀉導致死亡的主要原因之一。輪狀病毒屬于Reoviridae家族,具有雙…

邏輯回歸【python,機器學習,算法】

邏輯回歸是一種有監督的學習分類算法,用于預測目標變量的概率。目標或因變量的性質是二分法的,這意味著將只有兩個可能的類。主要解決二分類問題。 主要步驟有三個: 求線性回歸曲線。通過 sigmoid 函數將線性回歸曲線轉為 0-1 范圍函數。 …

機器學習-11-使用kaggle命令下載數據集和操作指南

參考kaggle API 命令下載數據集 參考Kaggle操作完整指南(2023版) 參考Kaggle如何入門? 1 kaggle操作指南 Kaggle 是一個流行的數據科學競賽平臺。由 Goldbloom 和 Ben Hamner 創建于 2010 年。為什么這兩個家伙要創立這樣一個平臺呢? 數據科學社區一直有這樣一個難題:對…

低代碼開發平臺(Low-code Development Platform)的模塊組成部分

低代碼開發平臺(Low-code Development Platform)的模塊組成部分主要包括以下幾個方面: 低代碼開發平臺的模塊組成部分可以按照包含系統、模塊、菜單組織操作行為等維度進行詳細闡述。以下是從這些方面對平臺模塊組成部分的說明: …

docker安裝mysql8和mysql5.7

1.docker安裝mysql5.7,請點擊此鏈接 2.docker安裝mysql8并掛載數據卷 docker pull mysql:8.0 docker run --name mysql8 -e MYSQL_ROOT_PASSWORDmy-secret-pw -d mysql:8.0 docker run --name mysql8 -e MYSQL_ROOT_PASSWORD123456 -v /mqq/mysql8/datadir:/var/lib/mysql -d…

虛擬dom的理解

由普通的js對象來描述dom對象,是對于真實dom的映射,因為不是真實的dom對象所以叫虛擬dom。因為js處理數據的速度比操作dom的速度更快,性能更好,所以讓現代這些react vue 等框架都采用了虛擬dom。 key值是唯一性的,在虛擬dom樹進行…

【喜報】科大睿智服務企業通過CMMI3級認證

?北京建投科信科技發展股份有限公司(以下簡稱“北京建投科技” )前身為北京銀帝科技發展公司,成立于1993年,注冊資本6,000萬元,為中國建銀投資有限責任公司(簡稱“中國建投”)的成員企業建投華…

現在,所有人都能免費用GPT-4o了!

OpenAI今日官宣,ChatGPT正式向所有用戶免費開放!所有用戶均可以訪問定制化GPT、分析圖表、詢問有關照片的問題以及5月初GPT-4o添加的其他功能。 OpenAI今天在X上發布推文: 「所有ChatGPT免費用戶現在都可以使用瀏覽、視覺、數據分析、文件上…