gamexg

gamexg

V2EX 第 26464 号会员,加入于 2012-09-08 17:13:47 +08:00
今日活跃度排名 1455
根据 gamexg 的设置,主题列表被隐藏
二手交易 相关的信息,包括已关闭的交易,不会被隐藏
gamexg 最近回复了
12 小时 32 分钟前
回复了 abcfreedom 创建的主题 生活 直接喝净水器过滤的水会不会有什么风险?
@abcfreedom #11 就是一个粗滤设备,有金属滤网的 和 pp 棉水位两种.
净水器本身的 pp 棉滤芯和前置过滤器功能是相同的.

我这里是直接将前置加到了总水管处,实现对全屋用水都经过前置的 pp 棉过滤,清除下水管内的铁锈/泥沙.

另外金属滤网可以清洗,成本低, pp 棉可以用通用滤芯,也比一些净水器的专用滤芯便宜.
@dode #62 添加密码手机函数被发现的风险就大得多了.
我是觉得非针对单个网站,广谱的密码收集工具还是监听方式实现更不容易被发现.

当然真的被专门针对的话那就只能说认了,
即使将登陆相关的改为独立子域名不经过 CDN,但是 CDN 还是能够利用经过的域名获得 cookie .
甚至将登录域名改为经过 CDN 的域名.
@Chad0000 #60 我回复错了, 回复的 @rxmt .
不是用 hash ,而是直接自己再实现个公钥加密,来防止 CDN 处有问题造成泄露密码.

国内不知道,我是知道国外一些机房管理混乱程度.
以前公司的租的物理机被入侵了,
排查日志发现,被人用机房的账号登录了 ipmi ,重启服务器添加账号实现的入侵.
还是比较大的机房,全球都有机房的....
@gamexg #48 不过考虑到现在基本都使用了 CDN,然后 CDN 处都有 https 证书,CDN 可以得到密码.
可能还真需要自己再套一层加密机制,或者登陆相关的域名不经过 CDN,
我没理解错误的话,
这个的作用是把用户长度不一,特殊字符不一的密码统一变成了 17EB4014C8C461C300E9B61518B9A18B 固定长度固定格式的密码?

攻击者也不需要知道用户原始密码,攻击者只要拿到这个加密后的密码就能当作真正的密码来实现登录.


另外,对于防止脱裤后的破解者,靠谱的解决办法不是每个用户用不同的随机盐吗?
随机盐可以使得本来一个彩虹表就能解决的问题变成每个用户都要有一个彩虹表,直接造成彩虹表无效,破解难度爆表.
@rxmt #47 因为 https 已经实现了非对称加密握手+对称加密传输.
自己再做一层没必要,而且还不如 https 实现可靠,至少 https 还有个根证书机构认证公钥.
6 天前
回复了 zhangjiashu2023 创建的主题 创造者 个人开发一个网站,收款怎么解决
自己不搞收款,而是走淘宝之类的卖充值卡?
6 天前
回复了 Features 创建的主题 问与答 谁懂那种资质平庸的痛苦啊?
感觉很厉害
一个人完成了别人一个团队的工作,还觉得只能达到 60 分差?
一般人是做不到一个人能够顶替别人整个团队的,甚至天才应该也很难.

单独核心功能的确天才能够搞定,但是美术/界面/错误检查/测试等等很多都是消耗时间的工作,天才也需要时间去做.
我觉得是有需求的,
非高速需求是可以接受异地网络.
即使考虑到隐私问题,也可以实现加密后上传,但是支持的功能就会少些了,
例如照片识别只能本地做了.

另外,即使自己有 nas ,也有对异地备份的需求.
其实如果这个价格够合适,我是可以接受异地仅备份服务
路由简单,
如前面回复,在包内容前面加点路由字段就行.

但是其他麻烦还有很多,
计划是否允许并行请求(前一个接口 1 请求未响应就发送新的接口 2 请求)?
如果允许并行请求,那么能处理响应顺序和请求顺序不一致吗?

另一个情况,比如发送消息,第一个消息还没返回响应,第二个消息又发送了. 那么之后收到的响应可能是第一个也可能是第二个的响应.虽然加个 id 也能处理,但是加上超时/连接断开重发请求等情况会很麻烦.


自己去实现这些很麻烦.
关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   1078 人在线   最高记录 6679   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 15ms · UTC 19:05 · PVG 03:05 · LAX 12:05 · JFK 15:05
Developed with CodeLauncher
♥ Do have faith in what you're doing.