前端安全
web 安全总结
总结 xss 的原理 xss 是跨站脚本攻击,用户的数据(文章,访问的参数),被当作脚本执行,执行的地方有可能是 script 标签内,其他标签的属性,或者是富文本,最根本是数据变成了一个脚本 xss 的防御 浏览器内置对反射性 xss 防御,对反射性 xss 进行拦截 对数据进行适当的转义,正文的转义,属性的转义和脚本中的转义,字符包括大于号,小于号,引号,以及&号 针对不能将 html 过滤或…
总结 xss 的原理 xss 是跨站脚本攻击,用户的数据(文章,访问的参数),被当作脚本执行,执行的地方有可能是 script 标签内,其他标签的属性,或者是富文本,最根本是数据变成了一个脚本 xss 的防御 浏览器内置对反射性 xss 防御,对反射性 xss 进行拦截 对数据进行适当的转义,正文的转义,属性的转义和脚本中的转义,字符包括大于号,小于号,引号,以及&号 针对不能将 html 过滤或…
xss 是跨站脚本攻击,用户的数据(文章,访问的参数),被当作脚本执行,执行的地方有可能是 script 标签内,其他标签的属性,或者是富文本,最根本是数据变成了一个脚本
转义的时候要注意使用场景和范围,比如是 script 标签,需要转义大于号,小于号,如果是 html 属性,转义引号,如果是富文本,要通过白名单
浏览器在访问服务器带上 cookie,第三方网站通过图片或者标签访问服务器也是带上 cookie,带上就知道身份,就利用身份操作,在这个过程中,是因为在第三方,所以用户不知情,最根本是,在用户不知情的情况下,带上用户身份,对目标网站发起请求
盗用用户身份做的式,模拟发帖,盗用用户身份消费
保证 web 安全的协议,通过 http 加了一个加密层(tsl/ssl),在客户端与服务端通信前通过一个加密协议进行加密,传输的时候第三方无法知道原始数据是什么
用户查询本应该是数据,但是数据中夹杂着 sql 语句,导致了查询语句的语义改变
上传文件后,文件再次访问被当作程序去执行,里面可能有恶意代码
暂无评论
确认操作
请再次确认编辑图片
待上传图片 (剩余 0 张)
项目详情
确认评论邮箱
邀请制评论