V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
V2EX  ›  ovear  ›  全部回复第 46 页 / 共 117 页
回复总数  2334
1 ... 42  43  44  45  46  47  48  49  50  51 ... 117  
2017-04-07 18:13:02 +08:00
回复了 hujianxin 创建的主题 程序员 读出大量数据,速度慢,内存大,用户体验低如何解决呢?
通过时间颗粒度控制总数据,就是所谓的抽样了
2017-04-07 13:15:15 +08:00
回复了 BOYPT 创建的主题 全球工单系统 114dns 错误解析微信的资源域名
。。。
nslookup -vc

移动劫持 dns 太常见了
2017-04-06 18:57:48 +08:00
回复了 qq496844026 创建的主题 分享发现 刚才看到消息,支付宝扫码可以免费骑单车了
这 CDN 的确有点慢啊。。。

发个完全图版,方便各位直接看

https://moetu.org/images/2017/04/06/2c70ce854aa25538e3b59.jpg
@ovear 至于说加密原程序的,那类壳 C#上一大堆。。还不是一键脱,看懂 360 那段代码在做什么就好,当一次人肉 CPU 。
偷懒的就直接上 memory dump
http://ovear.info/post/154

很久之前坑掉的一篇文章

带虚拟机的语言都不是事,直接做 memory dump ,拿出来就行。
2017-04-05 07:59:18 +08:00
回复了 Cabana 创建的主题 Steam 黑魂 3, 5 折优惠啦…
耻辱 2 也 5 折辣
破 100 辣
2017-04-03 18:50:31 +08:00
回复了 fsgmhoward 创建的主题 分享发现 不要使用 91yun 的测试脚本!!这是一个悲伤的故事
@chocolatesir 没看懂你的意思
2017-04-03 18:40:58 +08:00
回复了 fsgmhoward 创建的主题 分享发现 不要使用 91yun 的测试脚本!!这是一个悲伤的故事
@chocolatesir kvm 自带 memory cache 。
小米的广告大部分都可以直接关啊。。。
2017-04-03 10:57:00 +08:00
回复了 cy18 创建的主题 Android 大家的手机电量准不准?
LZ 这种情况。。。应该是电池要炸了。。
2017-04-03 10:55:00 +08:00
回复了 isphone 创建的主题 问与答 大王卡好像很好,有没有坑?
@Domains 电信改省内了
@thinkif 卫星网络 #滑稽
LZ 不会是在海上漂泊吧
2017-04-02 14:42:53 +08:00
回复了 DoraJDJ 创建的主题 问与答 跟风问一下,个人使用有什么比较好的流量卡?
@him007
@czmecho
@logbang

我是深圳沃派 1.0 升上去的,一直都有闲时流量=。=

办理的话,关注微信,一般学校有摆摊活动,淘宝也可能有
2017-04-01 18:42:45 +08:00
回复了 specita 创建的主题 Go 编程语言 golang 的 if err != nil{}
。。。
错误处理不是结合 panic 和 recover 以及 defer 么?
2017-04-01 18:12:49 +08:00
回复了 DoraJDJ 创建的主题 问与答 跟风问一下,个人使用有什么比较好的流量卡?
广东的话首选沃派
16 块 6G ,参加个闲时流量活动就变成 9G

无限流量请选择北京联通 46
2017-03-31 13:40:15 +08:00
回复了 ranbo2017 创建的主题 宽带症候群 中国电信(上海)使用哪家主机好?
上海电信 cn2 请
2017-03-30 19:02:17 +08:00
回复了 smileawei 创建的主题 全球工单系统 阿里云的这个 SSL 证书认证真是有趣
@RE 麻烦参考上面回答下列问题

1 、 default server 是怎么决定的
2 、 HTTPS 、 HTTP 、 STL 之间的关系
3 、 HTTPS 的握手过程大概有几个步骤
4 、网站没有内容就能阻断 HTTPS 握手了么?
2017-03-30 18:56:23 +08:00
回复了 smileawei 创建的主题 全球工单系统 阿里云的这个 SSL 证书认证真是有趣
@RE 年轻人脾气不要这么差,小心以后出去吃大亏。。

另外你还是仔细看下我下面说的内容吧,没准可以帮到你。

端口和协议所在的层级都不一样,

我顺便详细说明下吧,可能我的表达也不是很清楚

首先科普下上面为什么说 端口 和 协议 是不同层级。
首先,端口是承载信息传递的一个通道,而 协议 是传输信息的一个规范。
通俗点比喻就是,你用 QQ 跟别人聊天,双方用的是英语,还是法语还是中文。
QQ 就可以类比为端口,使用的语言就可以比喻成协议

对于一个 IP ,只要监听了端口,那么就可以传输数据,比如说之前 https://www.v2ex.com/t/348752 说的, 80 端口也可以传输非 HTTP 数据。
好了,前提结束。

我的假设是,服务器支持 SNI ,且已经有线上的业务、域名有有效证书,能提供正常的 HTTPS 服务,那么此时 443 端口是通的,且能正常服务的(标准 HTTPS 协议)。
那么对于原始 HTTPS 协议,也就是 HTTP over SSL/TLS ,此时的服务端是无脑返回设置的证书,也就是 a.a.com 的证书,此时不存在一个 IP 对应多个 HTTPS 证书。所以也就可以做到 @RE 所说的不监听 443 端口。

但是问题在于,现在 SNI 出现了,在 TLS 加密握手之前,会传输一个 common name ,也就是所谓的 host name 。然后服务端根据 host 来确定返回哪个证书。这时候, IP 和证书的关系就变成了 一对多 关系。
所以阿里的这个规则就有问题了,也就是 @just1 说的 default_server 的问题。

我们这个场景, a.a.com 是正常服务的,说明服务端已经监听了 443 端口。而此时通过 443 端口访问 b.b.com 的时候,服务端会因为找不到该 common name 对应的证书,从而返回默认证书。
这个根据不同的服务端不同,比如说 Apache2.0 时代是按照 Host name 排序,返回第一个 Host 。而 Apache2.2/2.4 Nginx 以及衍生发行版,则是采用载入配置的第一个 host 最为默认的 default server 。


所以这时候问题就产生了,因为服务器返回了一个不是 b.b.com 的有效证书(包括 common name 不匹配 和 证书不受信任)。

我想说的是这么个问题。

至于对于某位同学,我是觉得,如果有解决方法不妨分享出来,没必要搞针对攻击。大家都是在讨论这个问题而已。
1 ... 42  43  44  45  46  47  48  49  50  51 ... 117  
关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   1525 人在线   最高记录 6679   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 43ms · UTC 23:55 · PVG 07:55 · LAX 16:55 · JFK 19:55
Developed with CodeLauncher
♥ Do have faith in what you're doing.