- 我是一个线程(修订版)
- 我是一个 Java class
- Javascript:一个屌丝的逆袭
- Java : 一个帝国的诞生
- JSP 一个装配工的没落
- TCP/IP 之 大明王朝邮差
- TCP/IP 之大明内阁
- TCP/IP 之蓟辽督师
- CPU 阿甘
- CPU 阿甘之烦恼
- CPU 阿甘:函数调用的秘密
- 我是一个网卡
- 我是一个路由器
- 我是一个进程
- 我是一块硬盘(上)
- 我是一块硬盘(下)
- 我是一个键盘
- 张大胖的 socket
- 张大胖学递归
- 学习面向对象的令狐冲
- 张大胖学数据库
- 数据库村的旺财和小强
- 小李的数据库之旅(上)
- 小李的数据库之旅(下)
- 漫画:什么是机器学习?
- 那些烦人的同步和互斥问题
- IE 为什么把火狐和 Chrome 给打伤了?
- 对浏览器村的第二次采访
- 节约标兵 IE 的自述
- EMail 诞生记
- Email 诞生记(下)
- Http 历险记(上)
- Http 历险记(下)-- Struts 的秘密
- 动物王国的面向对象
- 冯·诺伊曼计算机的诞生
- Http Server : 一个差生的逆袭
- 张大胖的加法器
- 从 1 加到 100:一道简单的数学题挑战下你的大脑
- 编程语言
- Javascript:一个屌丝的逆袭
- 计算机语言之战
- 我和编程语言的爱恨情仇(上)
- 我和编程语言的爱恨情仇(下)
- Android 为什么选择了 Java
- iOS 为什么选择了 Object-C?
- Basic : 一个老兵的自述
- Node.js : 我只需要一个店小二
- 命令式编程 vs 声明式编程
- 编译还是解释?
- 程序人生
- “架构师"小赵
- 师兄说
- 师姐说
- 小王的架构师之路
- 小李的版本管理系统
- 小超穿越记
- 小李的 Build 之路(上)
- 小李的 Build 之路(下)
- 张大胖改 Bug
- 我的编程之路--大学趣事
- 码农小王的一天
- 小李在外企
- 张大胖的需求估算
- 从厨师到码农
- 聊一聊那些神一样的程序员们(上)
- 聊一聊那些神一样的程序员们(中)
- 聊一聊那些神一样的程序员们(下)
- 谁是互联网之父?
- 一个价值百万的创业教训
- 让自己与众不同 - 提升工作的价值
- 看看你的“易燃性”
- 从无聊的工作中寻找价值
- 什么样的学生适合报考计算机?
- 谈谈程序员的职业方向(上)
- 谈谈程序员的职业方向(中)
- 谈谈程序员的职业方向(下)
- 谈谈培训班的作用
- 码农需要知道的“潜规则”
- 学习编程的加速度
- 码农在工作中的必备能力
- 码农和英语
- 老司机经验
- 假如时光能够倒流, 我会这么学习 Java
- 假如我是计算机系老师
- 学会编程, 而不是学会 Java
- 从增删改查中突围
- 抽象:程序员必备的能力
- 懒就一个字
- 编程的自学方法
- 小王买房记
- 从一道面试题谈谈一线码农应该具备的基本素质
- 想写框架的看过来
- 苹果手机变砖头以后
- 如何快速的学习一门技术?
- 唯一不变的是变化: 谈谈微信应用号
- 什么是企业应用?
- 勿以浮沙筑高台
- 为什么敏捷开发难于成功?
- localhost vs 127.0.0.1
- GitHub/Stackoverflow 找工作时有什么用?
- 动词 or 名词 :这是一个问题
- 如何选择入行语言
- 有时候,沉默是金
- 零 Bug 的代码是怎么炼成的?
- 浮点数为什么不精确?
- 文章错误大全
- Open Source--不要为了开源而开源
- 一不留神,代码就腐化了
- 先做个“键盘侠”, 再来写程序
- 不加断点调试的程序员是好程序员
- 码农必备技能:烂代码的处理之道(上)
- 码农必备技能:烂代码的处理之道(下)
- 学习数据结构有用吗?
- 从现在开始,丰富你的简历
- 那些永不过时的书,你看过几本吗?
- 学好编程必备的一个品质你知道吗?
- 你最爱的 Java
- 搞懂了这几点,你就学会了 Web 编程
- Spring 的本质系列(1) -- 依赖注入
- Spring 本质系列(2)-AOP
- 三层架构和 MVC 那点事儿
- Java 帝国之拨云见日识回调
- 小张的 Duck Typing
- JDBC 的诞生
- JDBC 后传
- 一个不安分的 JDBC 驱动
- Java 帝国之 Java bean (上)
- Java 帝国之 Java bean(下)
- Java 帝国之函数式编程
- Java 帝国之函数式编程(下)
- 关于 Java 初学者需要知道的 10 件事
- JUnit 你不知道的那些事儿
- 圣诞礼物:Java EE 的历史
- Java EE 读书指南
- 给小白的 Java EE 指南
- 给小白的 Java EE 指南(2)
- 给小白的 Java EE 生存指南(3) : XML
- 给小白的 Java EE 生存指南(4) : 一只叫 Tom 的猫
- 给小白的 Java EE 指南(5) : AJAX
- 给小白的 Java EE 生存指南(6) :Java 反射
- 闲聊
- "饿了么"初体验
- 来自大脑的控诉
- 一个高中生是怎么玩自媒体的?
- 尝试 分答
- 到底应不应该上培训班?
- 自学编程中遇到问题怎么办?
- 据说 99%的初级程序员看完后都不迷茫了
- 一行代码引发的“血案”
- 对一个死锁问题的思考
- 通过外包进入名企
- 请开往十年前的今天
- 为什么自学中最好有个师傅指导一下?
- 这个网站值得你花时间投入
- 为什么你无法坚持自学编程?
Http 历险记(下)-- Struts 的秘密
Http 历险记(上) 说到,我来到了 Ngnix 大厦, 04 号长工接待了我, 然后把我转到到 Tomcat 这里, 遇到了著名的 0x6904 号线程, 他带着我找了 Struts 的 Filter 老大, 然后到二楼找 LoginAction , 新的历险开始了...... 第三章 警报 到二楼一看, 嚯,好家伙,这里有成千上万个通道, 名称全是 ActionProxy, 哪里有什么 LoginAciton ?
0x6904 说: "奥,我刚刚在线程池里睡觉, 刚起床,犯傻了, 我们想见 LoginAction, 得经过特定的 ActionProxy 通道, 你等等,我去问问 Filter 老大,我们具体到哪个通道去。 "
(注: 关于线程池参见《我是一个线程 》)
我在那儿无聊的等 0x6904, 饶有兴趣的看着大家都是从通道的这头进去, 从另外一头出来。 有的快,有的慢。
有个贼头贼脑的家伙刚从一个通道出来, 突然凄厉的警报大声想起来: 注意, 有 javascript 攻击。
一群卫兵跑过来把他给按住了, 带头的领导打开这个家伙的包裹, 仔细的检查里边的数据:
"报告 Filter 老大, 这个返回包裹里要把用户输入的数据送回浏览器, 但是这个用户输入的数据包含<javascript>..</javascript> 这样的代码,怎么处理,请指示”
"按规定消毒吧, 把这些‘<’ '>' 字符做转义操作, 这样发送到浏览器就只是显示,而不会执行了"
(注: 转义指的是吧 < , > , & 等字符转成 < > & 这样的转义字符)
怪不得 Filter 老大这么忙, 这么细的事情都管啊。
这时候 0x6904 气喘吁吁的回来了: "快, 走 0xa84d 通道"
我说: "刚才那个警报是咋回事, 为什么要把<javascript> 做转义操作?"
"这么说吧, 这些 javascript 的脚本不是我们系统产生的, 可能是黑客精心构造的, 通过参数发送到我们这里, 如果我们不消毒, 直接发到用户的浏览器,这些 javascript 就有可能在浏览器执行,会把用户的 cookie (里边有 session id ) 偷走, 然后黑客就可以假装成用户来干坏事了, 例如:把你的钱转走! "
我心里暗暗吃惊: "这么厉害啊"
"是啊, 很多网站如果不对用户的输入和输出消毒, 就可能出乱子, 这种黑客攻击叫做 XSS, 跨站点脚本攻击" 第四章 拦截器 沿着 0xa84d 通道摆放着一列柜台, 前面几个柜台上写着"拦截器",都坐着人, 中间一个柜台上写着 LoginAction, 那就是我们的目的地了。
后面几个柜台上也写着“拦截器”,但没有人在那里。 这到底是要干嘛呢?
我和 0x6904 来到第一个柜台, 他对我们说: "我是 Exception 拦截器, 不过现在没啥事儿, 等会儿见"
我心里犯嘀咕:没事你一本正经的待在这儿干嘛? 第二个柜台的拦截器对我们说:
"我是 I18n 拦截器, 你们从哪里来啊"
"中国北京中关村软件园", 我说
"不用那么详细, 我就记个国家和语言, 你们用 zh_CN 吧, 等会儿见"
第三个柜台是 FileUpload 拦截器, 他看了一眼就放行了, 我这儿实在是没有任何文件上传的东西。
到了第四个柜台, 有个家伙笑着对我说: "我是 Parameter 拦截器, 打劫了,把你包裹里的参数全给我 "
我心想: 我靠, 又要要钱了。
但 0x6904 见怪不怪: "我们这儿有 user.name 和 user.password , 拿去吧”
Parameter 拦截器说 : "好的, 我会把他们放到 ValueStack 中, LoginAction 会用到, 等会儿见,伙计们。"
怎么都是等会儿见?
下一个柜台是 Validation 拦截器。
我有些不满: "我从老 IE 那里出发的时候, 那里的 javascript 已经验证过了,这些数据绝对没有问题"
Validation 拦截器毫不示弱的教训我: "年轻人呐,javascript 验证算啥啊, 这种基于浏览器的检查很容易被绕过, 没听见刚才的警报吗,黑客不用浏览器轻轻轻松就能搞个 HTTP POST,把数据发到我们这里。"
我赶紧禁声。
检查很快, 他很快就放行了: “我们这也是为了大家安全,好了, 通过了, 等会儿见。”
(点开图片,放大看, 很多细节噢)
经过了 5 个拦截器, 我们终于来到了 LoginAction 的跟前。
他这里有个 User 对象, 有个 setName() 和 setPassword() 的方法, 很明显, 值是从我的包裹中来的。
LoginAction 干活一丝不苟: 给 LoginService 打电话,让他执行登录方法,查查数据库, 看看这个用户名和密码对不对, 最后告诉我:
"登录成功, 记住这个返回码 success ,下一个柜台会用。 还有,这是你的 session id, 记着回去一定要交给老 IE 让他好生保管"
我问 0x6904 : "我的包裹里好像有个 session id 啊, 为什么又给我一个?"
"这也是安全起见, 登录成功以后, 一定要生产新的 session id , 把老的 session id 给废除掉, 你结合 XSS 攻击,想想为什么要这么做“
我想了想: XSS 攻击主要就是偷用户的 session , 如果有个黑客在登录之前的页面上构造了一个 XSS 攻击,如果有人浏览到这个界面,虽然没有登录, session id 也被偷走了。 然后黑客不停的尝试这些偷来的 session id, 访问那些登录后才能访问的页面。 如果 session id 对应的用户登录了网站, 那么黑客也可以登录了 - 因为 session id 没有变。
我说:没想到这网络世界这么可怕, 幸亏你们这里防卫森严啊。
接下来的柜台果然问我们要那个返回码"success",然后从 struts.xml 这张纸上找到 LoginAction 的配置, 从中找到了对应的 jsp : /WEB-INF/home.jsp , 生成 html 交给了我。 <action name="login" class="example.LoginAction"> <result name="success">/WEB-INF/home.jsp</result> </action>
后面的柜台就让我大跌眼镜了, 这些人不都是刚刚见过的吗, 怪不得他们都说等会儿见。
只是次序和刚才不同: 先是 Validation, 然后是 Parameter, FileUpload, I18n , Exception , 和刚才进来的时候完全倒过来了!
(点开图片,放大看, 很多细节噢)
我有点明白了, 这些家伙们只是都是在 LoginAction 执行之前拦截我们一下, 在 LoginAction 之后再拦截我们一下。
像这样: Exception : 执行 login 之前拦截 I18n : 执行 login 之前拦截 FileUpload: 执行 login 之前拦截 Parameter : 执行 login 之前拦截 Validation: 执行 login 之前拦截 执行 LoginAction 生成结果 Validation: login 之后拦截 Parameter : login 之后拦截 FileUpload: login 之后拦截 I18n : login 之后拦截 Exception : login 之后拦截
Validation,Parameter ,FileUpload, I18n 只是对我们笑了笑就放行了, 我们已经执行完了, 他们确实没啥可拦截的。
又到了 Exception 拦截器, 他问我们: "有什么异常吗?"
我想了想, 整个过程确实没有异常: “一切顺利”
Exception 拦截器说: "好,那我也不用再做什么事儿了, 你们可以离开这个通道了"
(注: 实际的 Struts 拦截器比这里列的要更多)
终于走了出来 , 我感慨的对 0x6904 说: "这个 ActionProxy 通道可是真麻烦啊"。
0x6904 说: "其实这个通道设计的挺精致的, 你看只要走一遍, 像参数处理, 表单验证,国际化等事情都搞定了。 "
我问他: "每个 Action 都有这么多拦截器吗?"
"不一定, 这是可以定制的,每个 Action 都可以不同 "
"那我们走了, 这个通道还会让别的人用吗"
"绝对不会, 一人一个, 用过就销毁, 垃圾回收了"
我虽然有些吃惊, 但仔细想想 ,很正常, 这个通道其实保存了我的信息 , 别人确实不能用啊。 第四五 尾声 正和 0x6904 说着, 大喇叭又响了: "0x6904,你在那儿磨叽啥, 顾客都排大队了,人手不够, 快点回来"
0x6904 神色立刻就紧张了, 指着一个通道对我说: "从这里可以回到 Nginx 大厦,我得赶紧接待别人去了, 再见"
回到 Nginx 大厦, 和 Tomcat 相比,这里就是另外一个世界, 人声鼎沸,04 号长工还是一如既往的忙。 看到我回来, 他就说: "怎么样,Tomcat 那里感觉如何? "
我感慨的说:"那里比你这里复杂多了"
04 号长工帮忙把返回的包裹装进了小保险柜, 告诉我说: "好了, 我这儿的事情也处理完了,一会儿你就可以坐车回老 IE 那里去了"
是啊, 我出来这么长时间,确实有点想老 IE 了。
漫长的旅途又要开始, 带着保险柜, 跨越千山万水, 乘坐各种交通工具, 虽然累但也挺有趣, 下次再讲吧。 (全文完)
特别感谢 : 网友 blindingdark 提供的形神具备的配图, 这可是先在纸上手绘, 然后扫描变成图片编辑,很不容易啊 :-)
如果你对这篇内容有疑问,欢迎到本站社区发帖提问 参与讨论,获取更多帮助,或者扫码二维码加入 Web 技术交流群。
绑定邮箱获取回复消息
由于您还没有绑定你的真实邮箱,如果其他用户或者作者回复了您的评论,将不能在第一时间通知您!
发布评论