2012-07-29 74 views
0

我去過的每個網站都是:microsoft.com,gmail,minecraft.net,yahoo.com,除了facebook,並查看某人的個人資料,個人資料頁面的查詢字符串被加密。我的意思是配置文件頁面名稱已加密。爲什麼是這樣?爲什麼不能查詢字符串是這樣的:www.minecraft.com/profilepage.aspx?ProfilePageName=Fred而不是www.minecraft.com/profilepage.aspx?mts=ee3234423edder3443e爲什麼網站會加密配置文件名稱?

對於我的網站,查詢字符串就像pp = Fred一樣簡單,我擔心這樣做會帶來安全風險。在那兒?或者網站過於保護?

+1

配置文件名稱不看*加密*。它看起來像配置文件被分配了一個唯一的GUID,正在使用。 – 2012-07-29 04:23:50

+0

我做了網址,所以我不知道我寫了什麼 – tristo 2012-08-06 10:10:52

+0

另一個例外:本網站! – 2012-09-08 11:08:06

回答

2

停止您可以猜測個人資料頁面。這可能是一件好事或因部位

停止通過HTTP引用頭

泄露用戶名上一件壞事給人的頁面少破壞(或者是平出錯誤的),如果用戶可以更改的機會他們的檔案名稱。例如 - 我是您網站上的會員,我的名字是Bob。然後我將它改爲布魯斯。任何鏈接到鮑勃的人可能會得到一個404,或可能會得到另一個鮑勃

相關問題