web前端基本安全

SQL注入

提交含有SQL操作語句的信息給后端满败,后端如果沒有做好過濾就執(zhí)行該語句精耐,攻擊者自然可以隨意操縱該站點(diǎn)的數(shù)據(jù)庫(kù)。

XSS(cross-site scripting跨域腳本攻擊)

“Reflected XSS”——基于反射的XSS攻擊:通過qq群或者郵件之類的信息秩霍,讓用戶進(jìn)行點(diǎn)擊茄厘,url中有js腳本,然后通過腳本稠茂,將用戶的cookie信息傳到預(yù)先設(shè)置好的服務(wù)器柠偶。

“DOM-based or local XSS”——基于DOM或本地的XSS攻擊。

免費(fèi)wifi的網(wǎng)關(guān)會(huì)往你訪問的任何頁面插入一段腳本睬关,從而植入懸浮廣告(當(dāng)然你可以關(guān)閉它)诱担,這貌似沒什么,但如果插入的腳本是獲取你敏感數(shù)據(jù)的惡意腳本那就不一樣了电爹。像這種直接存在于頁面蔫仙,無須經(jīng)過服務(wù)器返回腳本處理就直接跨域發(fā)送用戶信息的行為就是基于本地的XSS攻擊。

“Stored XSS”——基于存儲(chǔ)的XSS攻擊

它是通過貼吧啊博客園啊等地方來發(fā)表帶有惡意跨域腳本的帖子或文章丐箩,從而把惡意腳本存儲(chǔ)在里面摇邦,每個(gè)訪問該帖子/文章的人就會(huì)中招。

會(huì)話劫持

這個(gè)比喻很有意思屎勘,我們常規(guī)訪問一個(gè)http網(wǎng)站時(shí)是與其服務(wù)器建立了一次HTTP會(huì)話施籍。假設(shè)你宿舍樓的“朋友”都跟你處于同一個(gè)子網(wǎng)上,其中有人想偽裝成你來劫持你的HTTP會(huì)話概漱,那么服務(wù)器會(huì)把菜丑慎,哦不,是信息返回給那個(gè)人嗎瓤摧?
答案是肯定的竿裂,因?yàn)镠TTP會(huì)話并不安全。它在經(jīng)過TCP/IP協(xié)議封裝傳輸數(shù)據(jù)時(shí)姻灶,在傳輸?shù)臄?shù)據(jù)的每一個(gè)字節(jié)中插入一個(gè)32位的序列號(hào)碼铛绰,這個(gè)序列號(hào)用來保持跟蹤數(shù)據(jù)和提供可靠性(序列號(hào)是依循數(shù)據(jù)順序逐步遞增的)。第三方攻擊者可以通過嗅探的方式來獲取用戶與服務(wù)器通訊中的報(bào)文信息产喉,如果他能猜測(cè)到數(shù)據(jù)中的序列號(hào)捂掰,那便能把合法的用戶斷開敢会,偽裝成合法用戶讓自己控制后續(xù)的通話。
對(duì)于會(huì)話劫持的預(yù)防这嚣,可以走SSH協(xié)議鸥昏、增強(qiáng)網(wǎng)絡(luò)安全系統(tǒng)健壯性,也可以使用無序的UUID來替代通訊中的序列號(hào)碼(而非逐步遞增)姐帚。

CSRF(cross-site request forgery)吏垮,翻譯為跨站請(qǐng)求偽造

img、script罐旗、iframe標(biāo)簽都是不受同源策略限制的膳汪,假設(shè)你使用的郵箱很直白地給用戶即時(shí)顯示這張圖片,而該用戶又剛好登錄了book.com且沒有關(guān)閉瀏覽器九秀,那么src里的連接就會(huì)立刻訪問book.com/pay頁面遗嗽,并按照已通過身份驗(yàn)證的情況來處理,從而做了購(gòu)書的操作鼓蜒。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末痹换,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子都弹,更是在濱河造成了極大的恐慌娇豫,老刑警劉巖,帶你破解...
    沈念sama閱讀 219,188評(píng)論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件畅厢,死亡現(xiàn)場(chǎng)離奇詭異冯痢,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)框杜,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,464評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門系羞,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人霸琴,你說我怎么就攤上這事≌焉欤” “怎么了梧乘?”我有些...
    開封第一講書人閱讀 165,562評(píng)論 0 356
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)庐杨。 經(jīng)常有香客問我选调,道長(zhǎng),這世上最難降的妖魔是什么灵份? 我笑而不...
    開封第一講書人閱讀 58,893評(píng)論 1 295
  • 正文 為了忘掉前任仁堪,我火速辦了婚禮,結(jié)果婚禮上填渠,老公的妹妹穿的比我還像新娘弦聂。我一直安慰自己鸟辅,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,917評(píng)論 6 392
  • 文/花漫 我一把揭開白布莺葫。 她就那樣靜靜地躺著匪凉,像睡著了一般。 火紅的嫁衣襯著肌膚如雪捺檬。 梳的紋絲不亂的頭發(fā)上再层,一...
    開封第一講書人閱讀 51,708評(píng)論 1 305
  • 那天,我揣著相機(jī)與錄音堡纬,去河邊找鬼聂受。 笑死,一個(gè)胖子當(dāng)著我的面吹牛烤镐,可吹牛的內(nèi)容都是我干的蛋济。 我是一名探鬼主播,決...
    沈念sama閱讀 40,430評(píng)論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼职车,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼瘫俊!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起悴灵,我...
    開封第一講書人閱讀 39,342評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤扛芽,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后积瞒,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體川尖,經(jīng)...
    沈念sama閱讀 45,801評(píng)論 1 317
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,976評(píng)論 3 337
  • 正文 我和宋清朗相戀三年茫孔,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了叮喳。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 40,115評(píng)論 1 351
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡缰贝,死狀恐怖馍悟,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情剩晴,我是刑警寧澤锣咒,帶...
    沈念sama閱讀 35,804評(píng)論 5 346
  • 正文 年R本政府宣布,位于F島的核電站赞弥,受9級(jí)特大地震影響毅整,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜绽左,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,458評(píng)論 3 331
  • 文/蒙蒙 一悼嫉、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧拼窥,春花似錦戏蔑、人聲如沸蹋凝。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,008評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽仙粱。三九已至,卻和暖如春彻舰,著一層夾襖步出監(jiān)牢的瞬間伐割,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,135評(píng)論 1 272
  • 我被黑心中介騙來泰國(guó)打工刃唤, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留隔心,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,365評(píng)論 3 373
  • 正文 我出身青樓尚胞,卻偏偏與公主長(zhǎng)得像硬霍,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子笼裳,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,055評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容