当前位置: 首页 > wzjs >正文

湖南省建设厅假网站热搜榜上2023年热搜

湖南省建设厅假网站,热搜榜上2023年热搜,重庆网站设计哪家公司好,怎样做网站的后台前端JS接口加密攻防实操 背景 在爬虫过程中,对数据接口各类加密的经历总结,无头消耗资源效率不高,采用浏览器兜底解密协程并行 青铜版(混淆对称加密|签名nonce等) 解:根据API 调用栈,断点找到request参…

前端JS接口加密攻防实操

背景

在爬虫过程中,对数据接口各类加密的经历总结,无头消耗资源效率不高,采用浏览器兜底解密+协程并行

青铜版(混淆+对称加密|签名nonce等)

解:根据API 调用栈,断点找到request参数前后逻辑,拿到密钥仿写

api 调用栈

白银版(debug限制devtools+加密js二次混淆加密)

解:debug解决方式

devtools overrides
针对指定的路径进行断点,修改响应文件
charles breakpoint

二次混淆加密:1.总有调用栈,通过devtools->console试验找到的方法调用是否成功有效,并单独放到html中测试执行

铂金版

  • 封闭js无调用栈(例如:js文件通过js加密网每10s生成密钥并混淆放入localstorge,key命名可能并不是明显的密钥,难以察觉,而js文件难以直接查找到密钥,可以采用:1,devtools全局检索 2,将js文件放入graalvm/Selenium/PhantomJS中执行,执行结果返回给外部
    PhantomJS
    graalvmgraalvm

钻石版

js加密防护

  • js使用navigator这个浏览器系统变量可以判断navigator.webdriver是否被自动化测试驱动(由于大部分自动化测试都会有隐藏全局字段,例如:Selenium存在很多隐藏全局字段,所以js可以判断是否被无头浏览器执行,不知道覆写哪些字段绕过)
  • js 可以调用浏览器特有的冷门字段作为加密盐,同时将某些字段混入,方便后端日志分析账户查封等
  • 单独一个不起眼的js文件(混水摸鱼),并保持封闭,每次不同的冷门请求头混入签名中,不定期服务器上更新该js,同时不要返回响应提示
    navigator

js解密

  • 针对上面的navigator相关,可先执行js,并代理navigator的调用,监听看加密中调用了哪些方法,并针对性进行覆写
    在这里插入图片描述
    其他冷门字段加密的方式费时间,只能直接拿js执行查看使用字段按上面思路排查

想到再补充AI FACE破解相关

http://www.dtcms.com/wzjs/494730.html

相关文章:

  • 网站建设公司扬州seo技术顾问
  • 个人网站酷站赏析产品营销策略
  • 使用magento的网站静态网站开发
  • 企业网站服务器跟域名都需要交钱吗整合营销传播策略
  • 开发网站制作企业宣传视频
  • 天津医疗行业网站建设站长统计app软件
  • 旅游网站网页设计模板代码网络推广一个月的收入
  • bootstrap微网站模板cba排名最新排名
  • wordpress建站注册新用户官网seo哪家公司好
  • 广西通信规划设计咨询有限公司网站推广优化服务
  • 优设网页官网免费seo网站推广
  • 什么网站排名做的最好百度seo排名曝光行者seo
  • django做网站好吗青岛爱城市网app官方网站
  • 纯静态网站页面优化游戏推广渠道
  • 网站开发人员工作内容重庆 seo
  • 新余公司做网站4p营销理论
  • dw网站站点建立后怎么做百度推广登录首页官网
  • 北京模板建站软件深圳市住房和建设局官网
  • 做网站相册如何建造一个网站
  • 网站建设公司的pest分析品牌运营具体做什么
  • 怎样建设一个游戏网站怎么优化电脑系统
  • 电子商务网站建设的核心是什么怎么自己开网站
  • 如何免费建设网站营销推广的公司
  • 添加网站到百度线下课程seo
  • 海南的网站建设公司武汉竞价托管公司
  • 网站开发的工作总结天津网站推广
  • 有了域名后怎样做网站网站分析报告范文
  • 建设企业网站哪家有实力怎么投放网络广告
  • 泉州网站优化2345浏览器网站进入
  • 西安专业网站建设价格上海单个关键词优化