2012-07-29 43 views
0

我去过的每个网站都是:microsoft.com,gmail,minecraft.net,yahoo.com,除了facebook,并查看某人的个人资料,个人资料页面的查询字符串被加密。我的意思是配置文件页面名称已加密。为什么是这样?为什么不能查询字符串是这样的:www.minecraft.com/profilepage.aspx?ProfilePageName=Fred而不是www.minecraft.com/profilepage.aspx?mts=ee3234423edder3443e为什么网站会加密配置文件名称?

对于我的网站,查询字符串就像pp = Fred一样简单,我担心这样做会带来安全风险。在那儿?或者网站过于保护?

+1

配置文件名称不看*加密*。它看起来像配置文件被分配了一个唯一的GUID,正在使用。 – 2012-07-29 04:23:50

+0

我做了网址,所以我不知道我写了什么 – tristo 2012-08-06 10:10:52

+0

另一个例外:本网站! – 2012-09-08 11:08:06

回答

2

停止您可以猜测个人资料页面。这可能是一件好事或因部位

停止通过HTTP引用头

泄露用户名上一件坏事给人的页面少破坏(或者是平出错误的),如果用户可以更改的机会他们的档案名称。例如 - 我是您网站上的会员,我的名字是Bob。然后我将它改为布鲁斯。任何链接到鲍勃的人可能会得到一个404,或可能会得到另一个鲍勃

相关问题