Влияние безопасности на req.pipe nodejs - PullRequest
1 голос
/ 05 января 2020

Я создаю основной прокси-сервер c, и в одном из вариантов использования мне нужно передать запрос, поэтому я подумал об использовании pipe с Request.js, как показано на изображении ниже enter image description here

Я не очень разбираюсь в безопасности. Может ли кто-нибудь перечислить возможные последствия для безопасности из приведенного выше кода?

1 Ответ

2 голосов
/ 06 января 2020

Если вы посмотрите поближе, вы заметите, что запрос вашего клиента отправляется на mysite.com (req.pipe(x);). mysite.com может получить доступ к файлам cookie ваших клиентов (они отправляются вместе с заголовками запросов). Если это вредоносный сайт, они могут использовать эти файлы cookie для имитации ваших пользователей на вашем сайте. Думайте об этом как о предоставлении кому-то вашего компьютера сразу после входа в stackoverflow. Им не нужно знать ваше имя пользователя и пароль, чтобы делать что-то в стеке после этого. Предоставление сеансовых файлов cookie - это одно и то же.

...