私钥信息

通过存储型XSS漏洞获取目标用户本地私钥信息
运维

通过存储型XSS漏洞获取目标用户本地私钥信息

72 0

背景不久前,发布于荷兰某科技网站的一篇文章展示了一种新发布的在线服务,其声称利用该服务可通过Web方式实现用户端到端的文件请求传输。和以前一样,因为我对这种安全加密实现非常感兴趣,所以看到这篇文章我就有种测试冲动了。文章声称这种通过web方式的文件请求是安全的,果真如此吗?该加密服务网站只介绍了几种使用RSA和AES私钥的本地端到端加密方法,并未深入对其具体的加密实现作出介绍,而且,其应用也不是开源的,所以难得从代码审计或白皮书说明去入手。虽然该加密服务网站声称它们提供的服务绝对安全可靠,但我觉得任何人都