RSA.js 前端加密逆向实战:3步定位智慧江财登录密码加密逻辑
当你在浏览器中输入账号密码点击登录时,那些看似简单的字符在传输前经历了怎样的蜕变?以江西财经大学智慧校园系统为例,其前端采用RSA非对称加密保护用户密码。本文将手把手带你用开发者工具解剖这套加密机制,掌握一套可复用的前端加密逆向分析方法。
1. 逆向分析前的准备工作
逆向工程如同侦探破案,需要先锁定\”案发现场\”。打开Chrome开发者工具(Windows快捷键F12,Mac快捷键Option+Command+I),我们主要使用以下功能模块:
- Network面板 :记录所有网络请求,重点关注XHR和Doc类型
- Sources面板 :查看和调试网页加载的所有JavaScript文件
- Console面板 :实时执行JavaScript代码片段
- Elements面板 :查看DOM结构和表单元素
首先访问智慧江财登录页,清空Network记录后执行一次登录操作。在Network面板的Filter输入 login 快速定位到登录请求,可以看到关键请求参数:
POST /cas/login HTTP/1.1
username=2202140875&password=7a8f9b3…<=_c4EC…&_eventId=submit
关键观察点 :
- password参数值明显不是明文(长度固定且为十六进制字符串)
- 存在lt等隐藏字段作为一次性令牌
- 请求头包含 Content-Type: application/x-www-form-urlencod



