主页 > 知识库 > 安全校验Session验证码并避免绕开验证码攻击

安全校验Session验证码并避免绕开验证码攻击

热门标签:嘟声的电销机器人 洛阳便宜外呼系统厂家 忻州外呼系统接口对接 电销机器人怎么收费 医院地图标注 语音平台系统 地图标注和图片标注 沧州智能外呼系统收费 湖北稳定外呼系统
已经记不得是在哪个网站上看到的了,一般情况下对于验证码的校验,大家很容易写成下面这样:
复制代码 代码如下:

%
If Request.Form("SecurityCode") = Session("SecurityCode") Then
' TODO : Database operations
Else
Response.Write "Security code incorrect!"
End If
%>

验证码图片产生Session("SecurityCode")并保存正确的验证码值,然后获得用户提交的验证码值,然后两个一比对如果一样则表示验证码正确,否则验证码错误。表面上这样的算法没有什么问题,但是对于一种特殊情况则会让验证码形同虚设。
首先我们知道,对于上面的算法有个核心的地方就是我们要访问产生验证码图片的那个文件才会有个保存验证码值的Session,然后才能对用户的输入进行正确的比对,假如有心人构造一个绕开验证码图片文件的Form然后进行提交会得到什么呢?Session("SecurityCode")不存在为空,如果此时用户验证码什么都不输入,这时验证码校验就形同虚设了。好,这里利用漏洞攻击的关键就是验证码的Session,我们很容易就能够让服务器不产生这个Session从而使这样的攻击变成可能。
解决的方法也很容易,校验验证码的Session是否为空或者校验用户输入的验证码是否合法,构造安全表单的关键就是永远不要相信用户的输入。下面采用校验验证码Session和用户输入的双保险办法解决这个安全问题:
复制代码 代码如下:

' str为要校验的验证码,len为验证码长度
Function IsSecurityCodeValid(str, len)
IsSecurityCodeValid = Not CBool( _
IsEmpty(str) Or CStr(str)="" Or Len(str)len)
End Function
If IsSecurityCodeValid(Request.Form("SecurityCode"), 4) AND _
IsSecurityCodeValid(Session("SecurityCode"), 4) AND _
Request.Form("SecurityCode") = Session("SecurityCode") Then
' TODO : Database operations
Else
Response.Write "Security code incorrect!"
End If
您可能感兴趣的文章:
  • CI框架常用经典操作类总结(路由,伪静态,分页,session,验证码等)
  • PHP 用session与gd库实现简单验证码生成与验证的类方法
  • PHP+jQuery 注册模块的改进(一):验证码存入SESSION
  • JSP动态生成验证码存储在session作用范围内
  • 通过Session案例分析一次性验证码登录

标签:宜宾 定州 内蒙古 防城港 巴彦淖尔 山南 96 日照

巨人网络通讯声明:本文标题《安全校验Session验证码并避免绕开验证码攻击》,本文关键词  安全,校验,Session,验证,码,;如发现本文内容存在版权问题,烦请提供相关信息告之我们,我们将及时沟通与处理。本站内容系统采集于网络,涉及言论、版权与本站无关。
  • 相关文章
  • 下面列出与本文章《安全校验Session验证码并避免绕开验证码攻击》相关的同类信息!
  • 本页收集关于安全校验Session验证码并避免绕开验证码攻击的相关信息资讯供网民参考!
  • 推荐文章