安全性問題一直都是開發(fā)工程師很重視的問題豁跑,也是我們必須要了解的,下面介紹幾種常見的web安全性問題
1.xss(跨站腳本攻擊)
它是屬于一種注入式攻擊,利用網(wǎng)站對(duì)用戶的信任
比如有一個(gè)用于用戶輸入的文本框宠纯,攻擊者會(huì)在文本框中輸入
一段可執(zhí)行的惡意js腳本,當(dāng)頁面再次刷新時(shí)婆瓜,腳本便可以執(zhí)行,達(dá)到攻擊目的
2.sql注入問題:
也是安全性比較經(jīng)典問題勃救,在我們操作數(shù)據(jù)庫時(shí),通常使用sql語句蒙秒,但
在面對(duì)變量時(shí),需要字符串拼接晕讲,這時(shí)就會(huì)出現(xiàn)sql注入問題,
最經(jīng)典的是:用戶輸入 ‘or ’ 1==1,此時(shí)sql語句永遠(yuǎn)為真瓢省,可透漏所有的用戶信息
3.CSRF(跨站請(qǐng)求偽造)
主要利用用戶對(duì)網(wǎng)站的信任實(shí)現(xiàn)
要想完成此攻擊,需要用戶首先登陸信任網(wǎng)站勤婚,此時(shí)瀏覽器內(nèi)會(huì)存儲(chǔ)
cookie,在cookie過期之前馒胆,使用戶點(diǎn)擊危險(xiǎn)網(wǎng)址,危險(xiǎn)網(wǎng)站也可以
去到用戶信息祝迂,從而對(duì)用戶進(jìn)行攻擊