說(shuō)說(shuō)如何防御 XSS 攻擊

1 輸入檢測(cè)

之前在 XSS 攻擊中有講過(guò)榨呆,攻擊者主要是通過(guò)構(gòu)造特殊字符來(lái)注入腳本屠橄,所以輸入檢測(cè)就很有必要兔魂。

輸入檢測(cè)烤芦,必須在服務(wù)端實(shí)現(xiàn)。因?yàn)槲鲂#粽呖梢岳@開(kāi) JavaScript 展開(kāi)攻擊构罗。業(yè)界的普遍做法是:同時(shí)在客戶端與服務(wù)端進(jìn)行輸入檢測(cè)≈遣#客戶的誤操作引起的問(wèn)題遂唧,可以通過(guò)客戶端 JavaScript 檢測(cè)出來(lái),從而節(jié)約服務(wù)器資源吊奢。而攻擊者的特殊字符入?yún)⒏桥恚蟛糠挚梢栽诜?wù)端被攔截下來(lái)。

輸入檢測(cè)中页滚,可以加入 XSS 特征檢測(cè)召边,這就是 XSS Filter。比如是否包含 <script> 標(biāo)簽等等裹驰。

但 XSS Filter 并不能真正理解語(yǔ)境隧熙、甚至可能出現(xiàn)改變客戶輸入語(yǔ)義的問(wèn)題。比如輸入公式:1+1 < 3幻林。 XSS Filter 會(huì)把敏感字符轉(zhuǎn)譯或者過(guò)濾掉贞盯,這就不是客戶希望看到的音念。

2 輸出檢測(cè)

2.1 非富文本輸出情境

非富文本輸出情境下,可以編碼或轉(zhuǎn)義可能造成 XSS 攻擊的特殊字符躏敢。

JavaScript 中可以使用 ESAPI 中的 DefaultEncoder#getInstance()#encodeForJavaScript() 來(lái)處理頁(yè)面輸出闷愤。

這里的 ESAPI 是 2.x。

除了 JavaScript 件余,這個(gè)類還針對(duì) CSS讥脐、HTML、SQL蛾扇、XML 等可能造成攻擊風(fēng)險(xiǎn)的點(diǎn)攘烛,也提供了相應(yīng)的編碼方法:

image.png

也可以使用 apache 的 org.apache.commons.text.StringEscapeUtils#escapeXxx() 方法。

lang3 中的 StringEscapeUtils镀首,已過(guò)時(shí)。

注意: 編碼后的數(shù)據(jù)鼠次,長(zhǎng)度可能發(fā)生變化更哄,而這有可能會(huì)對(duì)現(xiàn)有功能造成影響,開(kāi)發(fā)的時(shí)候需要注意腥寇。

XSS 的防御方法與輸出位置強(qiáng)相關(guān)成翩,我們要根據(jù)具體的輸出語(yǔ)境,選擇相應(yīng)的 ESAPI 方法對(duì)用戶的輸入變量進(jìn)行編碼赦役,說(shuō)明如下:

輸出位置 ESAPI 對(duì)應(yīng)方法
HTML 標(biāo)簽 encodeForHTML
script 標(biāo)簽和事件 encodeForJavaScript
CSS encodeForCSS
URL 地址 encodeForURL

2.2 富文本輸出情境

富文本一般來(lái)說(shuō)麻敌,是 HTML 代碼。我們首先可以通過(guò) HTML Parser 解析出 HTML 標(biāo)簽掂摔、屬性以及 JavaScript 事件术羔。因?yàn)楦晃谋局饕糜谡故荆詰?yīng)該嚴(yán)格禁止 JavaScript 事件乙漓。

富文本 HTML 標(biāo)簽與屬性的選擇级历,應(yīng)該采用白名單模式。比如只允許使用 <a>叭披、<img>寥殖、<div> 等相關(guān)安全的標(biāo)簽。

因?yàn)橛脩糇远x的 CSS 與 style 也可能導(dǎo)致 XSS 攻擊涩蜘,所以也需要禁止嚼贡。如果業(yè)務(wù)場(chǎng)景必須使用樣式,那我們可以使用 CSS Parser 對(duì)其進(jìn)行解析同诫,過(guò)濾掉其中所包含的危險(xiǎn)代碼粤策。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市剩辟,隨后出現(xiàn)的幾起案子掐场,更是在濱河造成了極大的恐慌往扔,老刑警劉巖,帶你破解...
    沈念sama閱讀 219,539評(píng)論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件熊户,死亡現(xiàn)場(chǎng)離奇詭異萍膛,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)嚷堡,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,594評(píng)論 3 396
  • 文/潘曉璐 我一進(jìn)店門(mén)蝗罗,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人蝌戒,你說(shuō)我怎么就攤上這事串塑。” “怎么了北苟?”我有些...
    開(kāi)封第一講書(shū)人閱讀 165,871評(píng)論 0 356
  • 文/不壞的土叔 我叫張陵桩匪,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我友鼻,道長(zhǎng)傻昙,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,963評(píng)論 1 295
  • 正文 為了忘掉前任彩扔,我火速辦了婚禮妆档,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘虫碉。我一直安慰自己贾惦,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,984評(píng)論 6 393
  • 文/花漫 我一把揭開(kāi)白布敦捧。 她就那樣靜靜地躺著须板,像睡著了一般。 火紅的嫁衣襯著肌膚如雪绞惦。 梳的紋絲不亂的頭發(fā)上逼纸,一...
    開(kāi)封第一講書(shū)人閱讀 51,763評(píng)論 1 307
  • 那天,我揣著相機(jī)與錄音济蝉,去河邊找鬼杰刽。 笑死,一個(gè)胖子當(dāng)著我的面吹牛王滤,可吹牛的內(nèi)容都是我干的贺嫂。 我是一名探鬼主播,決...
    沈念sama閱讀 40,468評(píng)論 3 420
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼雁乡,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼第喳!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起踱稍,我...
    開(kāi)封第一講書(shū)人閱讀 39,357評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤曲饱,失蹤者是張志新(化名)和其女友劉穎悠抹,沒(méi)想到半個(gè)月后,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體扩淀,經(jīng)...
    沈念sama閱讀 45,850評(píng)論 1 317
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡楔敌,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,002評(píng)論 3 338
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了驻谆。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片卵凑。...
    茶點(diǎn)故事閱讀 40,144評(píng)論 1 351
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖胜臊,靈堂內(nèi)的尸體忽然破棺而出勺卢,到底是詐尸還是另有隱情,我是刑警寧澤象对,帶...
    沈念sama閱讀 35,823評(píng)論 5 346
  • 正文 年R本政府宣布黑忱,位于F島的核電站,受9級(jí)特大地震影響勒魔,放射性物質(zhì)發(fā)生泄漏杨何。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,483評(píng)論 3 331
  • 文/蒙蒙 一沥邻、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧羊娃,春花似錦唐全、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 32,026評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至垃帅,卻和暖如春延届,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背贸诚。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 33,150評(píng)論 1 272
  • 我被黑心中介騙來(lái)泰國(guó)打工方庭, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人酱固。 一個(gè)月前我還...
    沈念sama閱讀 48,415評(píng)論 3 373
  • 正文 我出身青樓械念,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親运悲。 傳聞我的和親對(duì)象是個(gè)殘疾皇子龄减,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,092評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容

  • 淺談XSS—字符編碼和瀏覽器解析原理 XSS簡(jiǎn)介 XSS攻擊全稱跨站腳本攻擊,是為不和層疊樣式表(Cascadin...
    Smi1e_閱讀 4,639評(píng)論 2 3
  • 跨站腳本(XSS)是web應(yīng)用中的一種典型的計(jì)算機(jī)安全漏洞班眯。XSS允許攻擊者可以在其他用戶瀏覽的web頁(yè)面中注入客...
    留七七閱讀 7,959評(píng)論 1 26
  • XSS介紹 Cross-Site Scripting(跨站腳本攻擊)簡(jiǎn)稱XSS希停,是一種代碼注入攻擊烁巫。為了和CSS區(qū)...
    sy_yunyi閱讀 655評(píng)論 0 1
  • 簡(jiǎn)介 編碼問(wèn)題一直是個(gè)痛點(diǎn),尤其是當(dāng)我們對(duì)XSS攻擊原理不是很熟悉的話宠能,防護(hù)起來(lái)很容易造成遺漏亚隙。要想很好的防護(hù)住X...
    ShadowHorse閱讀 6,233評(píng)論 0 5
  • xss跨站腳本攻擊(Cross Site Scripting),是一種經(jīng)常出現(xiàn)在web應(yīng)用中的計(jì)算機(jī)安全漏洞棍潘,指攻...
    KatherineJI閱讀 961評(píng)論 0 1