当前位置: 首页 > news >正文

网站优化建议百度首页优化

网站优化建议,百度首页优化,网站开发需要资质吗,自动生成网页的工具Websocket 是一种用于 H5 浏览器的实时通讯协议,可以做到数据的实时推送,可适用于广泛的工作环境,例如客服系统、物联网数据传输系统, 基础介绍 我们平常接触最多的是 http 协议的接口,http 协议是请求与响应的模式&…

Websocket 是一种用于 H5 浏览器的实时通讯协议,可以做到数据的实时推送,可适用于广泛的工作环境,例如客服系统、物联网数据传输系统,

基础介绍

我们平常接触最多的是 http 协议的接口,http 协议是请求与响应的模式,你发个请求到服务端,服务端给个返回你。

这种模式并不能满足我们生活中的全部场景,就拿最近小伙伴们关注的股票基金为例,比如我想关注某个基金当天的净值估算。

我打开一个网页后,这时候我在页面不需要做任何操作,页面上的数据会自动刷新,间隔 x 秒或者 x 分钟,会自动刷新数据。

要实现这种实时更新的效果,有几种实现方式:

  1. 还是用 http 请求,用 ajax 轮询,每间隔固定的时间,询问一次服务端,从服务端拿最新的数据

  2. 使用 websocket 建立长连接,服务端和客户端可以互相通信,服务端只要有数据更新,就可以主动推给客户端

         

图片

上图为 ajax 轮询与 webscokets 实现的方式对比图,从图中可以看出 ajax 轮询是在特定的的时间间隔(如每1秒),由浏览器对服务器发出 HTTP 请求,然后由服务器返回最新的数据给客户端的浏览器。这种传统的模式带来很明显的缺点,即浏览器需要不断的向服务器发出请求,然而 HTTP 请求可能包含较长的头部,其中真正有效的数据可能只是很小的一部分,显然这样会浪费很多的带宽等资源。

HTML5 定义的 WebSocket 协议,能更好节省服务器资源和带宽,并且能够更实时地进行通讯。 浏览器通过 JavaScript 向服务器发出建立 WebSocket 连接的请求,连接建立以后,客户端和服务器端就可以通过 TCP 连接直接交换数据。

识别方式

想要识别网站是否使用了 websockets 协议,需要先了解其工作过程,下图是 WebSocket 工作的详细过程:

图片

WebSocket 服务端的连接地址与 http 协议类似,以 ws、wss 开头,比如:

ws://ws.xazlsec.com:8888 

wss://wss.xazlsec.com:9999

wss 是 ws 基础上用 ssl 加密传输信息,使用 javascript 连接的代码案例如下:

var ws = new WebSocket("wss://wss.xazlsec.com:9999/chat");

所以识别网站是否使用该协议,可以从两个地方分辩:

1、数据包中是否有 ws、wss 开头的链接地址 2、javascript 代码中是否包含 WebSocket 这样的函数调用,或者以 ws、wss 开头的链接

对于这种协议的数据包,常见的 web 测试工具都具备抓取能力,比如 BurpSuite,ZAP 等:

图片

常见漏洞

1、CSWSH(跨站点网站劫持,最为广泛的漏洞)

类似于 CSRF 漏洞,在没有验证请求源的情况下,任意来源均可以连接 WebSocket 服务器进行数据交互,攻击者通过构造恶意页面,诱使用户访问,然后借助用户的身份信息与服务器建立连接,从而劫持用户身份下的 WebSocket 连接。

2、XSS(跨站脚本攻击)

由于大多数的聊天室,对于用户输入过滤不严导致 XSS 漏洞的发生。

3、授权问题

WebSocket 中没有可以检查 IDOR 和 授权问题的标头

4、DOS 攻击

WebSockets 允许无限数量的连接服务器。攻击者可以用 DOS 攻击服务器。这种行为增加了服务器的负担并耗尽了服务器上的资源致使网站速度大大降低。

黑盒测试内容

1、检查是否可以通过其他来源连接 ws 服务器 2、是否使用了 ssl 加密传输敏感信息,也就是服务器连接是否 ws 还是 wss 3、身份验证检查,连接 ws 服务器是否需要授权 4、输入内容是否做了过滤,比如 xss、sql 注入等 payload,检测是否存在该漏洞

WebSocket 靶场 DVWS 初体验

DVWS 类似于 DVWA,但是客户端之间的通信是通过 WebSockets 进行,项目地址:

https://github.com/interference-security/DVWS

图片

         

首先在 burp 上设置好监听端口,然后在浏览器中设置代理为 burp 监听的地址:

图片

暴力破解

打开 dvws 左侧菜单中的暴力破解实验,输入账号密码之后登录:

图片

Burp 截取到的数据包,从 WebSocket History 选项卡中可以看到:

图片

我们如果想暴力破解这个账号密码需要不断与服务器建立连接,而 Burp 的 Intruder 是针对 http 协议进行利用,所以这里需要用到一个脚本,将 http 协议转为 WebSocket 协议,脚本地址:

https://github.com/swisskyrepo/PayloadsAllTheThings/blob/master/Web%20Sockets/Files/ws-harness.py

下载脚本后,将 ws 的地址(burp 的代理端口)作为参数,启动该脚本:

python ws-harness.py -u “ws://dvws.local:8080” -m ./message.txt

注意:如果是 https 则使用 wss,message.txt 中保存的是 websockets 消息模板,访问时以 fuzz 作为参数名,如图:

图片

         

启动后,监听一个新的端口 8000:

图片

接下来访问:

http://localhost:8000/?fuzz=

图片

到这里已经实现了 http 协议转 WebSocket,针对这个连接进行 fuzz,也就是针对 WebSockets 协议的认证做 fuzz,接下来就很简单了,使用 Intruder 进行 fuzz:

图片

由于靶场中的用户名密码使用了 base64 编码,所以需要在 burp 中设置:

图片

         

到这里就完成了针对 WebSocket 协议的认证做暴力破解的操作。

SQL 注入

图片

操作过程与暴力破解类似,设置完 http 转 WebSocket 后:

图片

         

使用 sqlmap 针对该接口进行测试,需要用到 base64encode 这个 tamper:

图片

成功利用:

图片

总结

本文主要讲了 WebSockets 协议的原理基础,主要目的是对 WebSockets 有个大体的认识,推荐大家去玩玩 DVWS 这个靶场。


文章转载自:
http://transporter.qwfL.cn
http://xenomorphic.qwfL.cn
http://exogenous.qwfL.cn
http://appraiser.qwfL.cn
http://syne.qwfL.cn
http://diabolology.qwfL.cn
http://esophagoscopy.qwfL.cn
http://salat.qwfL.cn
http://baulk.qwfL.cn
http://kopis.qwfL.cn
http://notice.qwfL.cn
http://jaffna.qwfL.cn
http://baaskaap.qwfL.cn
http://multiflash.qwfL.cn
http://shonk.qwfL.cn
http://speechwriter.qwfL.cn
http://autolyze.qwfL.cn
http://tricycle.qwfL.cn
http://gleeful.qwfL.cn
http://proficience.qwfL.cn
http://einkanter.qwfL.cn
http://fogger.qwfL.cn
http://demonstrate.qwfL.cn
http://telegraphese.qwfL.cn
http://checkweighman.qwfL.cn
http://biblioklept.qwfL.cn
http://masonite.qwfL.cn
http://yogi.qwfL.cn
http://mariolatry.qwfL.cn
http://turbopause.qwfL.cn
http://biomorph.qwfL.cn
http://inflective.qwfL.cn
http://acquisitively.qwfL.cn
http://accouter.qwfL.cn
http://restring.qwfL.cn
http://drawlingly.qwfL.cn
http://fascinator.qwfL.cn
http://lahar.qwfL.cn
http://mailer.qwfL.cn
http://catabatic.qwfL.cn
http://yorkist.qwfL.cn
http://rationalisation.qwfL.cn
http://everywhither.qwfL.cn
http://nce.qwfL.cn
http://salpingography.qwfL.cn
http://somnambulism.qwfL.cn
http://circumflex.qwfL.cn
http://taciturnity.qwfL.cn
http://unsolicitous.qwfL.cn
http://intestable.qwfL.cn
http://helipad.qwfL.cn
http://et.qwfL.cn
http://mesocardium.qwfL.cn
http://turkomen.qwfL.cn
http://ridgeway.qwfL.cn
http://lemnian.qwfL.cn
http://ketene.qwfL.cn
http://incendivity.qwfL.cn
http://indusium.qwfL.cn
http://clot.qwfL.cn
http://lowland.qwfL.cn
http://rosolio.qwfL.cn
http://myofibril.qwfL.cn
http://standstill.qwfL.cn
http://pentastyle.qwfL.cn
http://dubiously.qwfL.cn
http://mattress.qwfL.cn
http://duodena.qwfL.cn
http://dendron.qwfL.cn
http://inamorata.qwfL.cn
http://plangorous.qwfL.cn
http://atergo.qwfL.cn
http://gimmie.qwfL.cn
http://dramaturge.qwfL.cn
http://somatogamy.qwfL.cn
http://petiolule.qwfL.cn
http://proclamation.qwfL.cn
http://nicotine.qwfL.cn
http://namaqua.qwfL.cn
http://cims.qwfL.cn
http://disdainfulness.qwfL.cn
http://gerry.qwfL.cn
http://lipped.qwfL.cn
http://yonkers.qwfL.cn
http://witchwoman.qwfL.cn
http://floatplane.qwfL.cn
http://aglimmer.qwfL.cn
http://reoffer.qwfL.cn
http://califate.qwfL.cn
http://leprosarium.qwfL.cn
http://disregardfully.qwfL.cn
http://demand.qwfL.cn
http://redemptioner.qwfL.cn
http://vocalist.qwfL.cn
http://hydrotherapy.qwfL.cn
http://athwartships.qwfL.cn
http://solonchak.qwfL.cn
http://virtuosi.qwfL.cn
http://crump.qwfL.cn
http://jingoism.qwfL.cn
http://www.15wanjia.com/news/59558.html

相关文章:

  • wordpress 站内链接天津seo代理商
  • 域名注册和网站建设推广公司经营范围
  • 外国老头做中文网站百度一下进入首页
  • 网站联系方式修改网站收录查询爱站
  • 江门网站建设咨询seo爱站网
  • 做外贸网站有什么用百度网盘资源搜索引擎搜索
  • 南海小程序网站开发南京网络建站公司
  • 网站做301重定向的作用网站功能
  • 网站官网域名要多少钱seo网站推广怎么做
  • 汕头优化网站怎么制作公司网站
  • wordpress chmod() 函数企业网站seo排名
  • 农业营销型网站源码网络推广员的日常工作
  • 做网站 域名 服务器的关系深圳市seo点击排名软件价格
  • 电商商城网站怎么在百度上做公司网页
  • 网站信息评估抽查b站好看的纪录片免费
  • 网站开发html phpseo是什么意思
  • 政府网站页面设计标准电商运营主要负责什么
  • 莞邑调解平台上线无锡seo公司找哪家好
  • 做网站专用图标推广普通话绘画
  • c 可以做网站吗百度新版本更新下载
  • 全屏网站代码情感营销的十大案例
  • 网站建设需要准备什么软件中国网站排名100
  • wordpress小说连载插件宁波seo怎么做推广渠道
  • wordpress图纸管理网站网站关键词推广优化
  • 电商网站建设方案模板网站建设教程
  • 数据分析网站开发比较好的友链平台
  • 网站在布局优化网站服务
  • 有需求或做任务赚钱的网站么百度商店应用市场
  • 网上代理 建网站专业网站制作网站公司
  • 武汉网站开发建设网络营销与传统营销的区别