为什么能抓到网站https传输的明文密码?------顺便说说“知乎”和“支付宝”的安全性对比

2023-05-16

        在多数人看来, https是安全的, 因为https和secure http嘛, 真的是这样吗?

        一些人认为, https是加密传输, 所以抓到包也没有用, 是密文的。 真是的这样吗? 我今天无意抓到了某网站登录的密码, 是明文的, 有点吃惊, 结果上网查了一下, 发现还是有不少网站在用https传明文密码。


        下面, 我们以知乎的登录过程来看看,输入密码后, fiddler抓包如下:


        居然是明文密码!!!

        现在你要问, 为什么用https抓包, 还是能看到明文内容呢? 这里我们要理解https的栈流程, 梳理一下就知道, 加密层位于http层和tcp层之间, 所以抓到的http层的数据并没有加密。 同理, 在后台接收端, 经历解密后, 到达http层的数据也是明文。 要注意, https不是对http报文进行加密, 而是对业务数据进行加密, 然后用http传输。 

        我斗胆, 知乎不敢在后台存用户的明文密码。 而注册过程和登录的过程, 知乎后台是能拿到用户密码的, 所以说, 知乎的后台开发同学, 仍然有机会接触到用户的文明密码, 这是很危险的啊。 怎么让用户放心呢? 另外, 客户端能抓到明文, 坏人很容易植入木马, 获取到登录的密码, 所以, 用https传输密码, 也是不安全的。

        另外一个某网站(在此, 我不点名)居然也是用https传输明文, 呵呵哒。 本来, 用哈希加盐就能解决问题。


        我们来看下支付宝, 大家猜猜结果, 如果支付宝也是这样, 估计阿里就不是阿里了, 来抓包看看:


        可见, 支付宝是对明文密码进行了处理, 然后用https传输的。 这是预期中的, 也是应该的。给个赞。

        我又试了某知名网站(在此, 我不点名), 发现也是非明文密码, 且用https传输, 赞一个。


        不多说。


本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)

为什么能抓到网站https传输的明文密码?------顺便说说“知乎”和“支付宝”的安全性对比 的相关文章

  • 服务器BMC与IPMI基础知识

    初识BMC与IPMI 什么是BMC xff1f BMC全名Baseboard management controller 是一种嵌入式管理微控制器 BMC全称为基板管理控制器 xff08 Baseboard Manager Controll
  • 外企常用邮件回复

    Ways to Say Thank You xff08 如何表达感谢 xff09 1 Thanks Thank you xff08 谢谢 xff09 2 Thanks a lot xff08 多谢 xff09 3 Thank you so
  • 光模块SFP基础接口标准入门

    说到光模块 xff0c 相信大家一定不会觉得陌生 随着光通信的高速发展 xff0c 现在我们工作和生活中很多场景都已经实现了 光进铜退 也就是说 xff0c 以同轴电缆 网线为代表的金属介质通信 xff0c 逐渐被光纤介质所取代 而光模块
  • 7.PCIE配置空间读写软件

    软件 7 PCIE配置空间读写 软件 7 PCIE配置空间读写 软件 7 PCIE配置空间读写 软件读写配置空间 驱动层接口原理分析 驱动层代码接口驱动层接口与原理 相关参考基础知识raw pci ops 得初始化raw pci ext o
  • SFF-8436 QSFP + 4X 10 Gb / s可插拔收发器规范 Rev 4.9文档翻译

    之前利用闲暇时间依次翻译了SFP MSA SFF 8024 SFF 8472的相关文档 xff0c 原由是在交换机端口开发中有参考到相关的信息 xff0c 虽然用到的字段不多 xff0c 但是本着学习的心态 xff0c 对其内容作了大部分的
  • MDIO:读数据下冲不满足spec

    PHY C827 MDC PHY C827 MDIO Measured at U CPU AD53 AE52 Description MDIO 读数据下冲不满足spec xff08 Spec要求 xff1a Min 0 5V xff09 测
  • 定时器产生PWM

    1 用两个定时器 计数器产生矩形波 这种方法的基本原理就是用T0作为矩形波的周期的定时器 xff0c 每一周期产生一次中断 xff0c 用T1作为矩形波的高电平的计时器 xff0c 每到T0的定时中断 xff0c 输出矩形波的引脚输出高电平
  • Windows下的汉字到了Linux下成了乱码

    Linux和Windows下面的汉字编码不一样 xff0c Linux下面是UTF 8 xff0c Windows下面是GB2312 xff0c 正是由于编码格式不相同从而导致乱码 几种解决方法如下 xff1a 1 在Windows上用记事
  • 调整树莓派4B使用VNC View的分辨率的一个方法

    这几天在摆弄树莓派4B xff0c 一直被一个问题困扰 xff1a 刚装上系统时 xff0c 用VNC Viewer连接可以达到1920x1080的分辨率 xff0c 就算什么都不做 xff0c 重启一下 xff0c 分辨率就成1024x7
  • VMM插件和OpenStack nova集成(华三CAS插件处理虚拟化流程及源码分析)

    插件组成 华三目前依托OpenStack有以下几个插件 xff1a l openstack cas nova version tar gz 虚拟化 l openstack cas cinder version tar gz 为用户提供统一的
  • 基于Jetson TX1的R-FCN的算法搭建

    Data 2017 03 13 Author cjh Theme Set up the R FCN environment 由于毕设要求最近都在开发板上尝试搭建各种深度学习的算法 xff0c 由于JetsonTX1对于caffe的支持还不错
  • 对抗样本(三)FGSM

    文章目录 一 论文相关信息 1 论文题目 2 论文时间 3 论文文献 二 论文背景及简介三 论文内容总结四 论文主要内容1 Introducttion2 Releated Work3 The Linear Explanation Of Ad
  • 对抗样本(四)BIM&ILLC

    文章目录 一 论文相关信息 1 论文题目 2 论文时间 3 论文文献 二 论文背景及简介三 论文内容总结四 论文主要内容1 Introduction2 Methods Of Generating Adversarial Images3 Ph
  • Oracle建立表空间和用户

    Oracle建立表空间和用户 建立表空间和用户的步骤 xff1a 用户 建立 xff1a create user 用户名 identified by 34 密码 34 授权 xff1a grant create session to 用户名
  • Ubuntu 16.04 Qt clang-format 插件安装使用教程

    Ubuntu 16 04 Qt clang format 插件安装使用教程 Qt安装下载安装修改qt环境变量 LLVM安装安装clang format配置qt打开工程文件配置clang format Qt安装 最新的qt5 12支持保存代码
  • AIADATA 独家深度解密:百度XuperChain开源区块链基础平台

    AIADATA 独家深度解密 xff1a 百度XuperChain开源区块链基础平台 百度超级链Xuperchain正式宣布开源 根据官网显示 xff0c 链内并行技术 可插拔共识机制 一体化智能合约等四大技术支撑开源 xff0c 让区块链
  • 应用集成实战系列:服务总线中的发布订阅业务模式

    在应用集成项目中 xff0c 如果有数据同步的需求 xff0c 尤其是主数据同步的需求 xff0c 经常会用到发布订阅模式进行数据的发布 发布订阅模式多用于消息分发业务 xff0c 比如源系统数据更新 xff0c 需要同步到多个业务系统 员
  • docker for windows pull镜像文件的安装位置改变方法

    发生现象 xff1a 在windows10下安装docker for windows xff0c 随着用docker pull image文件后 xff0c C盘的容量越来越小了 xff0c 你可能也有一种跟我一样的想法 xff0c 想改变
  • 树莓派3b+ ubuntu 18.04添加SSH服务

    树莓派3b 43 ubuntu 18 04添加SSH服务 手头有个一年没用的树莓派3B 43 上官网发现ubuntu 18 04已经支持 xff0c 并且有相应的镜像 成功安装ubuntu后需要配置ssh供使用 xff0c 在网上找了一些流
  • 使用 Ctrl + R 命令反向查找/搜索历史【笔记】

    反向查找 搜索历史命令 反向查找 搜索执行过的命令 1 reverse search history Ctrl 43 R 从当前行开始向后搜索 xff0c 并根据需要在历史记录中向上移动 这是一个增量搜索 此命令将区域设置为匹配的文本并激活

随机推荐