首页 > 生活 > 生活妙招

cookie是什么意思(阻止所有cookie是啥意思)

常驻编辑 生活妙招 2022-03-09 啥意思   cookie

chrome 52和firefox 52 开始不安全的(HTTP)是无法使用secure的:cPX拜客生活常识网

操作Cookie

通过docuemnt.cookie可以设置和获取Cookie的值cPX拜客生活常识网

document.cookie = "user=wang";cPX拜客生活常识网

console.log(document.cookie);cPX拜客生活常识网

禁止javascript操作cookie(为避免跨域脚本(xss)攻击,通过javascript的document.cookie无法访问带有HttpOnly标记的cookie。)cPX拜客生活常识网

Set-Cookie: id=a3fWa; Expires=Wed, 21 Oct 2017 07:28:00 GMT; Secure; HttpOnlycPX拜客生活常识网

第三方cookie

通常cookie的域和浏览器地址的域匹配,这被称为第一方cookie。那么第三方cookie就是cookie的域和地址栏中的域不匹配,这种cookie通常被用在第三方广告网站。为了跟踪用户的浏览记录,并且根据收集的用户的浏览习惯,给用户推送相关的广告。cPX拜客生活常识网

这一次 带你彻底了解CookiecPX拜客生活常识网

如上图(a):用户访问服务器1的一个页面index.html,这个页面和第三方广告网站合作,这个页面还有一张www.advertisement.com域名下的一张广告图ad1.jpg,当请求这张ad1.jpg图片的时候,www.advertisement.com这个服务器会给用户设置cookiecPX拜客生活常识网

Set-Cookie: user="wang";like="a"; domain="advertisement.com"cPX拜客生活常识网

记录用户的浏览记录,分配一个user来表示用户的身份。cPX拜客生活常识网

图(b):用户访问服务器2的一个index.html页面,这个页面也和同一家广告商合作,这个页面也包含一张www.advertisement.com域名下的一张广告图ad2.jpg,当请求这张ad2.jpg图片的时候,浏览器就会向www.advertisement.com发送cookiecPX拜客生活常识网

Cookie: user="wang"; like="a";cPX拜客生活常识网

www.advertisement.com收到浏览器发送的cookie识别了用户的身份,同时又把这个页面用户的浏览数据设置cookiecPX拜客生活常识网

Set-Cookie: buy="b"; domain="advertisement.com"cPX拜客生活常识网

图(c):很巧,用户访问服务器3的一个index.html页面,这个页面也和那一家广告商合作,这个页面也包含一张www.advertisement.com域名下的一张广告图ad3.jpg,当请求这张ad3.jpg图片的时候,浏览器就会向www.advertisement.com发送cookiecPX拜客生活常识网

Cookie: user="wang"; like="a"; buy="b"cPX拜客生活常识网

这样广告公司就可以根据用户的浏览习惯,给用户推送合适的广告。cPX拜客生活常识网

安全cPX拜客生活常识网

多数网站使用cookie作为用户会话的唯一标识,因为其他的方法具有限制和漏洞。如果一个网站使用cookies作为会话标识符,攻击者可以通过窃取一套用户的cookies来冒充用户的请求。从服务器的角度,它是没法分辨用户和攻击者的,因为用户和攻击者拥有相同的身份验证。 下面介绍几种cookie盗用和会话劫持的例子:cPX拜客生活常识网

网络窃听cPX拜客生活常识网

网络上的流量可以被网络上任何计算机拦截,特别是未加密的开放式WIFI。这种流量包含在普通的未加密的HTTP清求上发送Cookie。在未加密的情况下,攻击者可以读取网络上的其他用户的信息,包含HTTP Cookie的全部内容,以便进行中间的攻击。比如:拦截cookie来冒充用户身份执行恶意任务(银行转账等)。cPX拜客生活常识网

解决办法:服务器可以设置secure属性的cookie,这样就只能通过https的方式来发送cookies了。cPX拜客生活常识网

DNS缓存中毒cPX拜客生活常识网

如果攻击者可以使DNS缓存中毒,那么攻击者就可以访问用户的Cookie了,例如:攻击者使用DNS中毒来创建一个虚拟的NDS服务h123456.www.demo.com指向攻击者服务器的ip地址。然后攻击者可以从服务器 h123456.www.demo.com/img_01.png 发布图片。用户访问这个图片,由于 www.demo.com和h123456.www.demo.com是同一个子域,所以浏览器会把用户的与www.demo.com相关的cookie都会发送到h123456.www.demo.com这个服务器上,这样攻击者就会拿到用户的cookie搞事情。cPX拜客生活常识网

一般情况下是不会发生这种情况,通常是网络供应商错误。cPX拜客生活常识网

跨站点脚本XSScPX拜客生活常识网

使用跨站点脚本技术可以窃取cookie。当网站允许使用javascript操作cookie的时候,就会发生攻击者发布恶意代码攻击用户的会话,同时可以拿到用户的cookie信息。cPX拜客生活常识网

例子:cPX拜客生活常识网

cPX拜客生活常识网

相关阅读:

  • 为什么要买外汇(吃豆子啥意思)
  • 沙子的沙是哪个沙(和沙子啥意思)
  • bi是什么(BI啥意思)
  • 口爆是什么意思(小姐说的反叼是啥意思)
  • bee是什么意思(ber中文啥意思)
  • 机车什么意思(男人说女人是机车啥意思)
  • 不羁是什么意思(放荡不羁是啥意思)
  • 虔诚是什么意思(虔诚啥意思)
  • 凤毛麟角是什么意思(凤毛麟角的女人说啥意思)
  • skr是什么梗(网络红语srk啥意思)
    • 网站地图 |
    • 声明:登载此文出于传递更多信息之目的,并不意味着赞同其观点或证实其描述。文章内容仅供参考,不做权威认证,如若验证其真实性,请咨询相关权威专业人士。