• 목록
  • 아래로
  • 위로

안녕하세요?


주말 잘 보내고 계시는지요? ^^



일부 사이트에서는 글을 작성할 때 POST 전송에서 input 태그가 있음에도 불구하고 개발자도구에서 formdata를 안 나오게 숨겨놓았더군요 ㄷㄷ


formdata를 숨겨놓으면 공격자의 입장에서는 HTML 소스를 보면서 input 태그를 찾을 수밖에 없는거 맞죠??


그누보드 계열 사이트에서는 봇에 의한 악성 광고가 문제되는 경우가 많던데 제가 만들고 있는 사이트에도 적용하고 싶네요~!!


이렇게 formdata를 숨기려면 어떻게 적용하면 되는지 여쭤봅니다 :)



그럼 스포어 회원님들께서도 즐거운 주말 되시구요~


항상 건강하세요오! ^-^



작성자
이니스프리 119 Lv. (0%) 2068870/115200000EXP

Make StudyForUs Great Again!

 

CSVpuymXAAAVVpd.jpg

댓글 6

title: 은메달도다

개발자 도구 Network 탭에서 안보이는건가요? 어떤 방법으로 데이터를 전송하던, Network 탭에는 XHR이 확인될거에요. 데이터를 아예 Client-side에서 처리하는 것이 아니라면 통신 시에 Network 탭을 확인해보세요.

comment menu
2020.03.08. 02:06

신고

"도다님의 댓글"

이 댓글을 신고 하시겠습니까?

이니스프리 작성자 → 도다
profile image

예 정말 이상하지만 소스에서 input 태그는 보이는데 크롬 개발자도구에서는 write_update.php에서 formdata 항목 자체가 안 보이네요 ㅠㅠ

하지만 파폭의 개발자도구에서는 formdata가 보이는군요!

XHR 항목 중에 write_update.php는 없구요 ㅜㅜ

저도 이런 경우는 처음 경험해보네요.

hide form data from developer tools로 구글링하면 뭔가 나오긴 하는데 저도 공부를 더 해봐야겠네요~

그럼 도다 님께서도 좋은 주말 되세요!

감사합니다 ^-^

comment menu
2020.03.08. 15:46

신고

"이니스프리님의 댓글"

이 댓글을 신고 하시겠습니까?

Hanam09
profile image

불가능합니다.

input테그 자체를 숨긴다고해서 찾는건 그리 어렵지 않습니다.

document.getElementsByTagName("input"); 를 사용하면 다 나옵니다;

어떻게든 난독화한다해도 Network 탭에서는 다 나오고요.

굳이 사람을 대상으로 알기 힘들게 한다면... 음...

그리 전송값이 길지 않다면 평소에도 커스텀 해더를 쓰면서 필요한 값을 전송할때 그 해더에다가 Base64인코딩을 해가면서 최대한 알아채지 못하게 하는게 최선이겠군요..

comment menu
2020.03.08. 14:30

신고

"Hanam09님의 댓글"

이 댓글을 신고 하시겠습니까?

이니스프리 작성자 → Hanam09
profile image

소스에서 input 태그를 숨기지는 않았는데... 이상하게 파폭 개발자도구에서는 formdata가 보이지만 크롬 개발자도구에서는 안 보이네요 ㅠㅠ

단순히 POST 전송으로 글을 작성하는 것뿐만 아니라, binary 파일을 전송하는 것까지도 안 보이던데요.

저도 정확히 어떤 이유로 크롬에서 안 보이는지 모르겠네요.

제가 실력이 부족해서 원인을 찾지 못하는 것 같으니 좀 더 공부를 해보겠습니다!

감사합니다 ^-^

comment menu
2020.03.08. 15:49

신고

"이니스프리님의 댓글"

이 댓글을 신고 하시겠습니까?

title: 황금 서버 (30일)humit
profile image

폼 데이터가 숨겨져 있다는 것이 전송을 할 때 일부 input 태그에 해당하는 값이 들어가지 않는다는 것을 의미하는 건가요??

 

그렇다면 onsubmit 함수 부분에서 관련 이벤트를 처리하게 해서 일부 태그에 해당하는 값만 전송하도록 할 수 있습니다.

comment menu
2020.03.08. 18:30

신고

"humit님의 댓글"

이 댓글을 신고 하시겠습니까?

이니스프리 작성자 → humit
profile image

옙 감사합니다! 그런 의미로 말씀드린거 맞아요~! ^^
소스에 input 태그가 있고 파이썬 requests를 이용하여 POST 요청을 해보면 해당 data를 전송하는 것이 분명히 맞는데
이상하게 크롬 개발자도구에서 formdata 항목에 아무것도 보이지 않는 경우가 있네요.
(다만 파폭 개발자도구에서는 잘 보이더군요.)
 
이런 식으로 사이트를 만들어놓으면 아무래도 공격자 입장에서도 당황스러울귀찮을 것 같아서요 ㅎㅎ

요새 마나모아를 비롯한 몇몇 아미나 계열 사이트에 대량의 글폭탄(?)을 투하하는 사례가 종종 있더군요.

이런 공격을 미연에 방지해보려구요 ^^


말씀하신대로 onsubmit 함수 부분을 더 살펴보겠습니다.

그럼 humit 님께서도 즐거운 주말 저녁 되세요!

감사합니다 ^-^

comment menu
2020.03.08. 20:11

신고

"이니스프리님의 댓글"

이 댓글을 신고 하시겠습니까?

권한이 없습니다.
번호 제목 글쓴이 날짜 조회 수
공지 [작업 완료] 설 명절 맞이 서버 업데이트 안내 3 마스터 24.02.11.17:21 1010
공지 [중요] 호스팅 만료와 관련하여 일부 수칙이 변경됩니다. 4 마스터 23.01.14.02:23 4686
공지 [필독] 질문하는 방법 17 마스터 18.02.23.03:09 4482
646 닷홈 인코딩 설정 관련해서 질문 드려요 ㅠㅠ 6 image 이니스프리 19.07.11.00:38 366
645 IIS에 워드프레스 설치해서 쓰고 있는데 응답 속도가 너무 안 나옵니다. 6 file title: 금메달 (30일)동방개념지국 16.10.17.20:28 567
644 네이버 카페 대문을 HTML로 제작해보려는데 너무 어렵네요. 6 image 도바킨 18.07.09.04:27 2801
643 네이버웍스 메일에 도메인을 연결하려는데 SPF, DKIM 및 DMARC 인증만 하면 될까요? 6 이니스프리 23.09.16.23:45 346
642 드롭다운 메뉴의 아이콘에 배경색이 칠해지지 않아요 6 image 국내산라이츄 19.04.07.03:29 286
641 창 크기에 따라서 표의 크기가 달라지는 태그는 없나요? 6 image 국내산라이츄 19.08.05.17:41 261
640 그냥 궁금해서 적어봅니다 6 title: 열려라 맛스타의 자물쇠TVJ 17.04.23.18:48 219
639 VPS 웹서버 설치 후 보안을 위해 추가로 해야되는 조치에는 어떤 것이 있을까요?? 6 이니스프리 20.03.13.22:46 249
638 ssh 유저로는 DB를 못 건드리나요? 6 abnoeh 18.04.08.10:09 215
637 안녕하세요 git을 사용해서 라이믹스를 설치하려고 하고 있습니다 ㅎㅎ 6 그라페인 20.07.08.14:57 302
636 혹시 이거 툴 프로그램 뭔지 아시는분 계신가요? 6 image JAVA 17.11.13.14:30 342
635 [e-bay 물품구매질문] 6 image dongs 18.06.21.14:28 224
634 Let's Encrypt 6 image title: 투명 아이콘ㅁㅁ 17.10.13.17:09 262
633 닌텐도 스위치 리듬게임 추천 부탁드려요~ ^-^ 6 이니스프리 21.08.05.21:04 326
632 Xpenology 설치에 대해서 6 뉴비 18.05.16.17:24 357
631 질문1 - 기능에 대한 궁금증이 있습니다. 6 image JAVA 17.11.11.19:56 248
브라우저 개발자도구에서 formdata를 숨기는 방법이 있는가요? 6 이니스프리 20.03.07.23:54 2635
629 모바일과 윈도우에서 잘 작동하는 note taking 앱이 있을까요? 6 이니스프리 21.03.28.22:58 218
628 싸이월드 미니홈피 크롤링 과정에서 swf 파일 다운로드와 관련하여 질문 드립니다 ㅠㅠ 6 이니스프리 19.11.05.00:45 891
627 제가 자바스크립트를 잘몰라서 원론적인 질문 하나 드립니다. 6 홀민 18.12.06.09:10 217