前端安全類

CSRF

基本概念和縮寫

跨站請求偽造,Cross-site request forgery 縮寫為CSRF


CSRF攻擊

也就是說如果你登陸了A網(wǎng)站盒齿,有session保存在瀏覽器,通過惡意網(wǎng)站B的連接你又打開了網(wǎng)站A并且發(fā)送了攻擊者設(shè)定好的內(nèi)容候衍,導(dǎo)致進行了一些非你本意的操作(比如轉(zhuǎn)賬忙灼、發(fā)送郵件之類的)匠襟。

防御方法

  • 通過 referer钝侠、token 或者 驗證碼 來檢測用戶提交。
  • 盡量不要在頁面的鏈接中暴露用戶隱私信息酸舍。
  • 對于用戶修改刪除等操作最好都使用post 操作 帅韧。
  • 避免全站通用的cookie,嚴格設(shè)置cookie的域啃勉。

XSS

基本概念和縮寫

跨域腳本攻擊忽舟,Cross-site Scripting

XSS是一種經(jīng)常出現(xiàn)在web應(yīng)用中的計算機安全漏洞,它允許惡意web用戶將代碼植入到提供給其它用戶使用的頁面中淮阐。比如這些代碼包括HTML代碼和客戶端腳本叮阅。攻擊者利用XSS漏洞旁路掉訪問控制--例如同源策略(same origin policy)。這種類型的漏洞由于被黑客用來編寫危害性更大的網(wǎng)絡(luò)釣魚(Phishing)攻擊而變得廣為人知泣特。對于跨站腳本攻擊浩姥,黑客界共識是:跨站腳本攻擊是新型的"緩沖區(qū)溢出攻擊",而JavaScript是新型的"ShellCode"

反射型

發(fā)出請求時状您,xss代碼出現(xiàn)在URL中勒叠,作為輸入提交到服務(wù)器端,服務(wù)器端響應(yīng)請求膏孟,xss代碼隨響應(yīng)內(nèi)容一起傳回瀏覽器眯分,最后瀏覽器執(zhí)行xss代碼


反射型xss攻擊

存儲型

存儲型跟反射型的區(qū)別只在于,提交的代碼會存儲在服務(wù)端柒桑,下次請求目標頁面時不用再次提交XSS代碼

防護措施

  • 編碼
    對用戶輸入的數(shù)據(jù)進行HTML Entity編碼
  • 過濾
    移除用戶上傳的DOM屬性弊决,比如onerror之類的
    移除用戶上傳的Style節(jié)點,Script節(jié)點魁淳,ifarme節(jié)點
  • 校正
    避免直接對HTML Entity解碼
    使用DOM parse轉(zhuǎn)換飘诗,校正不配對的標簽
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市界逛,隨后出現(xiàn)的幾起案子疚察,更是在濱河造成了極大的恐慌,老刑警劉巖仇奶,帶你破解...
    沈念sama閱讀 222,807評論 6 518
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異比驻,居然都是意外死亡该溯,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 95,284評論 3 399
  • 文/潘曉璐 我一進店門别惦,熙熙樓的掌柜王于貴愁眉苦臉地迎上來狈茉,“玉大人,你說我怎么就攤上這事掸掸÷惹欤” “怎么了蹭秋?”我有些...
    開封第一講書人閱讀 169,589評論 0 363
  • 文/不壞的土叔 我叫張陵,是天一觀的道長堤撵。 經(jīng)常有香客問我仁讨,道長,這世上最難降的妖魔是什么实昨? 我笑而不...
    開封第一講書人閱讀 60,188評論 1 300
  • 正文 為了忘掉前任洞豁,我火速辦了婚禮,結(jié)果婚禮上荒给,老公的妹妹穿的比我還像新娘丈挟。我一直安慰自己,他們只是感情好志电,可當我...
    茶點故事閱讀 69,185評論 6 398
  • 文/花漫 我一把揭開白布曙咽。 她就那樣靜靜地躺著,像睡著了一般挑辆。 火紅的嫁衣襯著肌膚如雪例朱。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 52,785評論 1 314
  • 那天之拨,我揣著相機與錄音茉继,去河邊找鬼。 笑死蚀乔,一個胖子當著我的面吹牛烁竭,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播吉挣,決...
    沈念sama閱讀 41,220評論 3 423
  • 文/蒼蘭香墨 我猛地睜開眼派撕,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了睬魂?” 一聲冷哼從身側(cè)響起终吼,我...
    開封第一講書人閱讀 40,167評論 0 277
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎氯哮,沒想到半個月后际跪,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 46,698評論 1 320
  • 正文 獨居荒郊野嶺守林人離奇死亡喉钢,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 38,767評論 3 343
  • 正文 我和宋清朗相戀三年姆打,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片肠虽。...
    茶點故事閱讀 40,912評論 1 353
  • 序言:一個原本活蹦亂跳的男人離奇死亡幔戏,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出税课,到底是詐尸還是另有隱情闲延,我是刑警寧澤痊剖,帶...
    沈念sama閱讀 36,572評論 5 351
  • 正文 年R本政府宣布,位于F島的核電站垒玲,受9級特大地震影響陆馁,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜侍匙,卻給世界環(huán)境...
    茶點故事閱讀 42,254評論 3 336
  • 文/蒙蒙 一氮惯、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧想暗,春花似錦度秘、人聲如沸取逾。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,746評論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至储狭,卻和暖如春互婿,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背辽狈。 一陣腳步聲響...
    開封第一講書人閱讀 33,859評論 1 274
  • 我被黑心中介騙來泰國打工慈参, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人刮萌。 一個月前我還...
    沈念sama閱讀 49,359評論 3 379
  • 正文 我出身青樓驮配,卻偏偏與公主長得像,于是被迫代替她去往敵國和親着茸。 傳聞我的和親對象是個殘疾皇子壮锻,可洞房花燭夜當晚...
    茶點故事閱讀 45,922評論 2 361

推薦閱讀更多精彩內(nèi)容