AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / coding / Perguntas / 78189780
Accepted
darkhorse
darkhorse
Asked: 2024-03-20 05:41:15 +0800 CST2024-03-20 05:41:15 +0800 CST 2024-03-20 05:41:15 +0800 CST

Como os domínios da lista branca são realmente aplicados por alguns dos grandes provedores de API?

  • 772

Trabalhei com muitas APIs grandes, como Google Maps, login do Facebook, Font Awesome Pro etc. Em muitas delas, você obteria uma seção onde colocaria um domínio na lista branca. Basicamente, se a solicitação recebida for deste domínio na lista branca, ela será aceita. Caso contrário, é descartado. Isso faz sentido para mim, mas como isso é realmente aplicado? Parece que uma solicitação HTTP seria muito fácil de falsificar se você já conhece o domínio da lista branca.

Um ótimo exemplo seria carregar um pacote Font Awesome Pro em seu HTML. Você recebe uma tag de script JS inserida, mas no painel deles você pode colocar seus domínios na lista branca. Mas se um visitante mal-intencionado do meu site quiser, ele já conhece meu domínio e pode falsificar a solicitação e usar meu pacote Font Awesome Pro. Então, como isso realmente funciona?

http
  • 1 1 respostas
  • 15 Views

1 respostas

  • Voted
  1. Best Answer
    Gabor Lengyel
    2024-03-20T07:36:37+08:002024-03-20T07:36:37+08:00

    Eles usam os cabeçalhos Referere/ou Originsolicitação na solicitação http para a API. Claro, isso pode ser forjado. A partir de um cliente adequado, você pode definir quaisquer cabeçalhos com os valores desejados.

    Mas não em um navegador.

    Em um navegador moderno e não modificado, não há como um invasor incorporar o mesmo Javascript em sua página de origem (~domínio) e ainda enviar o seu na solicitação, você não pode modificar o referenciador e os cabeçalhos de origem. Assim, eles podem enviar solicitações de seus próprios clientes ou aplicativos, mas não podem fazer seu próprio site com o seu acesso para outros usuários (deles) usarem, e esse é o ponto. Também é a única coisa contra a qual se destina a proteger. Esses Javascripts geralmente não fazem sentido fora do contexto de um navegador, então geralmente funciona bem.

    Como argumento adicional, você poderia dizer que, como invasor, você pode apenas fazer proxy dessas solicitações. E se o invasor configurar seu site e implementar um proxy no lado do servidor, seus clientes fizerem solicitações ao back-end e o back-end fizer solicitações à API real com suas credenciais e sua origem na solicitação (porque o back-end poderia ofc fazem isto). Nos raros casos em que isso realmente faria sentido (ou seja, por que eles fariam isso, qual seria o benefício?), o proprietário da API colocaria rapidamente esse servidor na lista negra se tivesse algum monitoramento em vigor, por exemplo, porque solicitações normais chegam de todos os vários endereços IP residenciais dos usuários, mas todas essas solicitações viriam do mesmo servidor. Isso seria bastante fácil de filtrar. Portanto, mesmo esta é uma ameaça aceitável para muitas APIs.

    • 1

relate perguntas

  • Como enviar uma solicitação http usando apenas a caixa http?

  • Como o servidor com HTTP 1.1 pode entender o cliente que usa HTTP 2?

  • Rust reqwest::multipart::Formulário não funciona

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Vue 3: Erro na criação "Identificador esperado, mas encontrado 'import'" [duplicado]

    • 1 respostas
  • Marko Smith

    Por que esse código Java simples e pequeno roda 30x mais rápido em todas as JVMs Graal, mas não em nenhuma JVM Oracle?

    • 1 respostas
  • Marko Smith

    Qual é o propósito de `enum class` com um tipo subjacente especificado, mas sem enumeradores?

    • 1 respostas
  • Marko Smith

    Como faço para corrigir um erro MODULE_NOT_FOUND para um módulo que não importei manualmente?

    • 6 respostas
  • Marko Smith

    `(expression, lvalue) = rvalue` é uma atribuição válida em C ou C++? Por que alguns compiladores aceitam/rejeitam isso?

    • 3 respostas
  • Marko Smith

    Quando devo usar um std::inplace_vector em vez de um std::vector?

    • 3 respostas
  • Marko Smith

    Um programa vazio que não faz nada em C++ precisa de um heap de 204 KB, mas não em C

    • 1 respostas
  • Marko Smith

    PowerBI atualmente quebrado com BigQuery: problema de driver Simba com atualização do Windows

    • 2 respostas
  • Marko Smith

    AdMob: MobileAds.initialize() - "java.lang.Integer não pode ser convertido em java.lang.String" para alguns dispositivos

    • 1 respostas
  • Marko Smith

    Estou tentando fazer o jogo pacman usando apenas o módulo Turtle Random e Math

    • 1 respostas
  • Martin Hope
    Aleksandr Dubinsky Por que a correspondência de padrões com o switch no InetAddress falha com 'não cobre todos os valores de entrada possíveis'? 2024-12-23 06:56:21 +0800 CST
  • Martin Hope
    Phillip Borge Por que esse código Java simples e pequeno roda 30x mais rápido em todas as JVMs Graal, mas não em nenhuma JVM Oracle? 2024-12-12 20:46:46 +0800 CST
  • Martin Hope
    Oodini Qual é o propósito de `enum class` com um tipo subjacente especificado, mas sem enumeradores? 2024-12-12 06:27:11 +0800 CST
  • Martin Hope
    sleeptightAnsiC `(expression, lvalue) = rvalue` é uma atribuição válida em C ou C++? Por que alguns compiladores aceitam/rejeitam isso? 2024-11-09 07:18:53 +0800 CST
  • Martin Hope
    The Mad Gamer Quando devo usar um std::inplace_vector em vez de um std::vector? 2024-10-29 23:01:00 +0800 CST
  • Martin Hope
    Chad Feller O ponto e vírgula agora é opcional em condicionais bash com [[ .. ]] na versão 5.2? 2024-10-21 05:50:33 +0800 CST
  • Martin Hope
    Wrench Por que um traço duplo (--) faz com que esta cláusula MariaDB seja avaliada como verdadeira? 2024-05-05 13:37:20 +0800 CST
  • Martin Hope
    Waket Zheng Por que `dict(id=1, **{'id': 2})` às vezes gera `KeyError: 'id'` em vez de um TypeError? 2024-05-04 14:19:19 +0800 CST
  • Martin Hope
    user924 AdMob: MobileAds.initialize() - "java.lang.Integer não pode ser convertido em java.lang.String" para alguns dispositivos 2024-03-20 03:12:31 +0800 CST
  • Martin Hope
    MarkB Por que o GCC gera código que executa condicionalmente uma implementação SIMD? 2024-02-17 06:17:14 +0800 CST

Hot tag

python javascript c++ c# java typescript sql reactjs html

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve