排查跨站脚本攻击问题(浏览器安全)
发布时间
阅读量:
阅读量
最近在开发一个单点登录功能, 其实这个功能设计起来并不复杂, 结果却遇到了意想不到的问题: 我们来详细分析一下: 第三方提供的地址信息需要通过JWT框架获取token并拼接后才能实现跳转, 在我的开发中,默认会选择使用response.sendRedirect(url)的方式, 经过测试发现存在一个问题: 由于客户系统域名设置为https, 而第三方地址采用的是http协议, 浏览器的安全策略会自动将跳转后的地址转换为https格式, 这会导致访问异常; 如果在服务器端使用IP直接登录至客户系统的HTTP端, 则不会出现此类安全策略导致的问题

最初阶段我对问题的本质没有清晰的认识。起初我以为是网络问题出现了偏差,但通过深入分析发现其根本原因在于系统架构设计上的缺陷.尽管进行了多方面的排查,但最终发现这一技术难点难以在现有框架下实现突破.因此转而寻求其他解决方案更为必要.
//返回编码改为301,跳过安全策略
response.setStatus(HttpServletResponse.SC_MOVED_PERMANENTLY);
re
全部评论 (0)
还没有任何评论哟~
