`
denger
  • 浏览: 360455 次
  • 性别: Icon_minigender_1
  • 来自: 北京
社区版块
存档分类
最新评论

淘宝如何跨域获取Cookie分析

阅读更多
Move to: http://www.iteye.com/topic/1000776
分享到:
评论
14 楼 无根V稻草 2011-04-13  
不错 没接触过 学习了
13 楼 青衣秀士 2011-04-13  
clue 写道
denger 写道
clue 写道
这算不算一个安全隐患呢?任意的站点都可以访问此数据,从而它们都可以取得淘宝的登录信息。

所以一般经常说 cookie 中不建议存储用户的重要隐私等信息,这里的话应该还算好,主要就是昵称(_nk_ = nickname)。

昵称也是登录帐号吧?(淘宝好像只有帐号名?)
这个其实也挺敏感的,如果某网站还带有注册功能,没准你用的密码和淘宝的一样,so...

虽然淘宝的支付需要数字证书,光有密码不顶用,但还是以防万一嘛


有时不光要考虑帐号安全,还要考虑信息安全。
比如我想知道论坛上某人的淘宝帐号,就发消息引诱他去访问我给他订制的网站;如果他还是卖家,还可以拍个物品得到真实姓名、联系方式等

传说中的人肉么?汗一个……


不要去干坏事哟……
12 楼 libailin 2011-04-13  
不错学习了,刚才去淘宝,跟商城上测试了下,确实如楼主所说
11 楼 ghyghoo8 2011-04-13  
这个要学习的。用处很大
10 楼 clue 2011-04-13  
denger 写道
clue 写道
至少,它应该做下限制,只有Referer为自己分站时才返回数据

另外 Referer 也可以很容易伪造的。

那些“被收集”的浏览器可不会伪造,你伪造也只能收集你自己的cookie而已
9 楼 txin0814 2011-04-13  
不错学习了
8 楼 melin 2011-04-13  
记得以前淘宝内部员工写了一个篇文章,提到使用cookie解决session集中存储的问题。过段时间文章中这段话被删除了。:) 你可以窥探一下、
7 楼 denger 2011-04-13  
clue 写道
至少,它应该做下限制,只有Referer为自己分站时才返回数据

另外 Referer 也可以很容易伪造的。
6 楼 denger 2011-04-13  
clue 写道
denger 写道
clue 写道
这算不算一个安全隐患呢?任意的站点都可以访问此数据,从而它们都可以取得淘宝的登录信息。

所以一般经常说 cookie 中不建议存储用户的重要隐私等信息,这里的话应该还算好,主要就是昵称(_nk_ = nickname)。

昵称也是登录帐号吧?(淘宝好像只有帐号名?)
这个其实也挺敏感的,如果某网站还带有注册功能,没准你用的密码和淘宝的一样,so...

虽然淘宝的支付需要数字证书,光有密码不顶用,但还是以防万一嘛


有时不光要考虑帐号安全,还要考虑信息安全。
比如我想知道论坛上某人的淘宝帐号,就发消息引诱他去访问我给他订制的网站;如果他还是卖家,还可以拍个物品得到真实姓名、联系方式等

传说中的人肉么?汗一个……

嗯,你说的确实有道理,正如楼上兄弟所说 ~ 风险无处不在 
5 楼 clue 2011-04-13  
denger 写道
clue 写道
这算不算一个安全隐患呢?任意的站点都可以访问此数据,从而它们都可以取得淘宝的登录信息。

所以一般经常说 cookie 中不建议存储用户的重要隐私等信息,这里的话应该还算好,主要就是昵称(_nk_ = nickname)。

昵称也是登录帐号吧?(淘宝好像只有帐号名?)
这个其实也挺敏感的,如果某网站还带有注册功能,没准你用的密码和淘宝的一样,so...

虽然淘宝的支付需要数字证书,光有密码不顶用,但还是以防万一嘛


有时不光要考虑帐号安全,还要考虑信息安全。
比如我想知道论坛上某人的淘宝帐号,就发消息引诱他去访问我给他订制的网站;如果他还是卖家,还可以拍个物品得到真实姓名、联系方式等

传说中的人肉么?汗一个……
4 楼 denger 2011-04-13  
clue 写道
这算不算一个安全隐患呢?任意的站点都可以访问此数据,从而它们都可以取得淘宝的登录信息。

所以一般经常说 cookie 中不建议存储用户的重要隐私等信息,这里的话应该还算好,主要就是昵称(_nk_ = nickname)。
3 楼 Durian 2011-04-13  
clue 写道
这算不算一个安全隐患呢?任意的站点都可以访问此数据,从而它们都可以取得淘宝的登录信息。

----
风险无处不在,不差这点。
真出事了,还有运营的兄弟们顶着。
2 楼 clue 2011-04-13  
这算不算一个安全隐患呢?任意的站点都可以访问此数据,从而它们都可以取得淘宝的登录信息。

至少,它应该做下限制,只有Referer为自己分站时才返回数据
1 楼 lixue150 2011-04-13  
<p>嗯,学习到很到很多东西啊</p>

相关推荐

    axios中cookie跨域及相关配置示例详解

    本文将详细讲解如何在Axios中配置Cookie跨域以及相关的后端设置。 首先,我们要明确一点:默认情况下,Axios在发起跨域请求时并不会携带Cookie。这是因为浏览器的安全策略限制,为了防止跨站脚本攻击(Cross-Site ...

    跨域获取cookie,多个网站实现一键登录.docx

    总结来说,跨域获取Cookie是通过JSONP机制实现的,主要涉及A网站提供接口读取Cookie,B网站通过Ajax请求获取并设置Cookie。这种方法简化了用户在多个关联网站之间的登录流程,但同时也需要考虑安全问题,避免用户...

    跨域访问解决方案,关于跨域访问cookie的资料

    ### 跨域访问解决方案与Cookie处理 在现代Web开发中,跨域问题一直是困扰开发者的一大难题。当浏览器出于安全考虑阻止不同源之间的数据交互时,跨域问题便产生了。为了解决这一问题,并确保在跨域场景下可以正确地...

    跨域获取cookie,多个网站实现一键登录.pdf

    跨域获取Cookie是互联网应用中实现单点登录(Single Sign-On, SSO)的一种常见技术,尤其在多网站协作或拥有多个子域名的大型系统中。这里的例子展示了如何通过JavaScript和PHP实现在A网站登录后,B网站能够自动识别...

    Dubbox跨域请求、Cookie设置

    【标题】"Dubbox跨域请求、Cookie设置"所涉及的知识点主要集中在分布式服务框架Dubbo的跨域问题处理和Cookie的配置...通过分析这些文件,你可以更深入地理解如何在实际项目中配置和测试Dubbox的跨域请求及Cookie设置。

    跨域携带cookie案例.rar

    本文将深入探讨“跨域携带cookie”的案例,重点解析如何通过nginx服务器解决这一问题。首先,我们需要理解什么是跨域以及为什么会有跨域限制。 跨域是指浏览器的同源策略,即JavaScript只能访问与当前页面同协议、...

    SSO跨域读写cookie

    单机模拟多台主机,跨域写cookie场景

    跨域获取cookie方法-附件资源

    跨域获取cookie方法-附件资源

    ajax跨域传递cookie.zip

    ajax跨域传递cookie.zip

    C#基于WebBrowser获取cookie的实现方法

    在C#编程中,WebBrowser控件是一个强大的工具,它允许开发者在Windows应用程序中...通过这种方式,开发者可以轻松地在C#应用程序中实现对WebBrowser控件加载页面的cookie的读取和管理,从而支持更复杂的网页交互需求。

    用script跳转方式主动跨域获取cookie或session(并非网上铺天盖地的主动设置法)

    在A域中存放openid.aspx 在B域中调用A域的openid.aspx 调用方法: ...B域根据这个标识来确定是否更新自己域的cookie,每次更新后都需刷新页面一次,这个刷新动作已经在openid.aspx中完成,不用自己再写。

    如何使用localstorage代替cookie实现跨域共享数据问题

    因为cookie在跨域的情况下,浏览器根本不允许互相访问的限制,为了突破这个限制,所以有了以下这个实现方案,使用postmessage和localstorage进行数据跨域共享。 原理比较简单,但是遇到的坑也不少,这里梳理一下,做...

    asp.net(C#)跨域及跨域写Cookie问题

    标题中提到的“***(C#)跨域及跨域写Cookie问题”,实际上涉及到了Web开发中的一个常见问题:不同域名下的Web页面互相访问时遇到的同源策略限制。同源策略是浏览器的一种安全机制,它规定了不同域之间的交互行为,...

    基于axios 解决跨域cookie丢失的问题

    然而,有些情况下我们需要在跨域请求中保持登录状态,这就涉及到如何处理跨域cookie的问题。在本篇文章中,我们将深入探讨如何基于axios库来解决这个问题。 axios是一个非常流行的JavaScript库,用于发起HTTP请求。...

    关于Iframe如何跨域访问Cookie和Session的解决方法

    这样,当Iframe加载admin.php时,浏览器会接受P3P头,允许在不同域之间设置和读取Cookie,从而实现跨域登录。 至于Session,虽然它看起来与Cookie不同,但它们在很多情况下密切相关。Session通常依赖于Cookie来存储...

    Ajax跨域请求COOKIE无法带上的完美解决办法

    在互联网应用中,当用户需要从一个域名(域A)的Web页面发起一个Ajax请求到另一个不同域(域B)的服务器时,就会发生跨域请求。出于安全考虑,浏览器同源策略默认禁止这种跨域Ajax请求携带cookies,这种限制会阻止一...

    jQuery使用ajax跨域获取数据

    jQuery使用ajax跨域获取数据

Global site tag (gtag.js) - Google Analytics