
前端安全web 安全总结
总结 xss 的原理 xss 是跨站脚本攻击,用户的数据(文章,访问的参数),被当作脚本执行,执行的地方有可能是 script 标签内,其他标签的属性,或者是富文本,最根本是数据变成了一个脚本 xss 的防御 浏览器内置对反射性 xss 防御,对反射性 xss 进行拦截 对数据进行适当的转义,正文的转义,属性的转义和脚本中的转义,字符包括大于号,小于号,引号,以及&号 针对不能将 html 过滤或…
标签前端安全共匹配9条公开文章。
总结 xss 的原理 xss 是跨站脚本攻击,用户的数据(文章,访问的参数),被当作脚本执行,执行的地方有可能是 script 标签内,其他标签的属性,或者是富文本,最根本是数据变成了一个脚本 xss 的防御 浏览器内置对反射性 xss 防御,对反射性 xss 进行拦截 对数据进行适当的转义,正文的转义,属性的转义和脚本中的转义,字符包括大于号,小于号,引号,以及&号 针对不能将 html 过滤或…
上传文件产生的问题 上传文件 再次访问上传的文件 上传的问题被当作程序解析 上传问题防御 限制上传程序 限制上传后缀 文件类型检查 文件内容检查 不能访问文件 访问的时候禁止执行 程序输出:先读取文件,再输出 信息泄露 泄露系统的敏感信息:服务器配置,密码等 泄露用户敏感信息 泄露用户密码 信息泄露途径 错误信息失控 sql 注入 水平权限控制不当 xss/csrf OAuth 思想 在用户的授权…
关系型数据库 存放结构化数据:数据是有结构 可高效操作大量数据 数据之间的关联信息:a 表用户信息,b 表评论信息,ab 表 联查 常见:access(直接存问题)/sqlite(嵌入式用,.db 文件)/mysql(不是文件型数据库,是一个服务 3306 端口,连接 mysql,通过协议通讯,支持高并发)/mssql server(服务形式提供) sql 语言 有自己的语法 标准化的语言 用户关…
密码的作用 证明“你”是“你” 存储的密码与输入的密码进行对比 密码-泄露渠道 数据库被偷 服务器被入侵 通讯被窃听 内部人员泄露数据 撞库,多个网站的密码相同,一个泄露,多个泄露 密码-存储 严禁明文存储 密码->密文,单向的 变换复杂度要求 增加密码复杂度 加盐:帮助用户增加复杂度 每个人随机生成一个字符串 加密算法 md5(sha1(md5(id+ab83kd+原始密码+81kdso+盐+1…
浏览器->代理服务器->链路->服务器 http 协议是明文协议,就有一种传输链路窃听篡改的按钮全问题 http 窃听 窃听密码 敏感信息 个人资料 http 篡改 插入广告 重定向网站,返回 301 302 通过 header 头跳转 无法防御 xss 和 csrf 攻击 HTTPS 针对 http 协议传输的明文,在传输层加密,到达目的地解密,杜绝 http 窃听,篡改 中间人攻击 浏览器->…
点击劫持 通过用户点击完成一个操作,但是用户并不知情 原理通过一个 iframe,将目标网站放在网站上,其实用户操作的其实是 iframe 步骤 目标网站是一个 iframe 嵌入网站中 目标网站是透明的 点击劫持防御 js 禁止内嵌 X-FRAME-OPTIONS 禁止内嵌
cookies 的安全问题 cookies 的特点 前端数据存储 后端通过 http 头设置 请求时通过 http 头传给后端 前端可读写 遵守同源策略(在同一个源里请求都会带上 cookie) 域名(指定域名下才能使用 cookie) 有效期(cookie 在一段时间有效,可以让有效期设置成过去的时间,可以删除 cookie) 路径(指定路径使用 cookie) http-only (只在htt…
CSRF 跨站请求伪造 在其他网站向本网站发送非法请求,原理:在 a 网站登录,b 网站带 a 网站身份向 a 网站发送请求 CSRF 特征 b 网站向 a 网站发送请求 带 a 网站 cookie 不访问 a 网站前端 header 头里面的 referer 为 b 网站 如何防御 禁止第三方网站带 cookie same-site 在前端页面加入验证信息 验证码 必须访问前端页面 token,…
XSS 跨站脚本攻击 程序+数据 = 结构,在动态输入数据的位置加入一段脚本 获取页面数据,偷取网站任意数据 获取 cookies,偷取用户资料 劫持前端逻辑,偷取用户密码和登录状态 发起请求,欺骗用户 类型 反射性:url 参数直接注入 存储型:存储到 数据库 后读取时注入,比如在在留言板进行存入一个脚本 XSS 攻击注入点 HTML 节点内容,html 节点内混入 script 脚本 HTML…
确认操作
请再次确认编辑图片
待上传图片 (剩余 0 张)
项目详情
确认评论邮箱
邀请制评论