網(wǎng)絡安全之客戶端腳本安全

前段時間讀了《白帽子講Web安全》,很不錯的一本安全書籍,適合我這種安全小白。這篇文章是對客戶端腳本部分的總結(jié)骂远。

安全本質(zhì)

安全的本質(zhì)是信任。安全方案設計的基礎(chǔ)是建立在信任之上腰根,我們必須信任某些東西,必須有一些基本的假設拓型。從另外一個方面講额嘿,如果我們作為決策依據(jù)的條件被打破瘸恼,被繞過,那么就會導致安全假設的前提不再可靠册养。

瀏覽器安全

同源策略

相同協(xié)議东帅,域名,子域名球拦,端口都相同才會被認為是同源靠闭。限制了來自不同源的腳本或者document對當前document的修改。

同源策略是瀏覽器安全的基礎(chǔ)坎炼±颍可以想象如果沒了同源策略,那么我通過腳本直接修改任何一個網(wǎng)站的東西谣光,這不是亂套了嗎檩淋?

注意有一些標簽不收同源策略的影響,比如link萄金,script蟀悦,img,這些標簽的src屬性相當于發(fā)起了一次get請求氧敢。

XSS攻擊

說白了就是把一段javascript腳本注入到輸出的html中日戈,使得渲染html的時候,解析了javascript腳本并且運行攻擊代碼孙乖。

XSS攻擊是非常常見的一種攻擊方式浙炼,我自己就在我們官網(wǎng)找到了一處反射XSS漏洞(直接把用戶輸入的搜索字符串打印到了搜索歷史中,所以我如果輸入搜索<script>alert(1)</script>的就會彈出1)的圆。

XSS攻擊可以干啥鼓拧,還是用上面我們官網(wǎng)的例子。如果我不是執(zhí)行alert(1),而是發(fā)送一個刪除帖子的API請求越妈,那么只要點了這個鏈接那么這個用戶發(fā)表過的文章就都被刪除了季俩,甚至我可以給他的好友群發(fā)站內(nèi)信把我構(gòu)造的鏈接加上,那么每一個打開這個鏈接用戶都會中招梅掠,然后又會給他們的好友再群發(fā)站內(nèi)信酌住,這就構(gòu)造了一個XSS蠕蟲!所以千萬不要低估XSS的危害阎抒。

如何防止XSS攻擊

http-only

嚴格來說http-only是防止被XSS攻擊之后的cookie劫持的問題。加了http-only之后的cookie不能被javascript訪問到且叁。給關(guān)鍵業(yè)務和敏感信息的cookie添加http-only是業(yè)界通用的處理方式

輸入/輸出檢查

輸入檢查在不同的語境下面有不同的方式都哭。比如登錄框只限制手機號碼,搜索框只允許出現(xiàn)英文中文字母,社區(qū)評論的富文本要稍微復雜一些欺矫。

變量輸出到HTLM的時候要使用HtmlEncode編碼轉(zhuǎn)一遍纱新,我上面講的那個XSS問題就可以通過這個解決。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末穆趴,一起剝皮案震驚了整個濱河市脸爱,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌未妹,老刑警劉巖簿废,帶你破解...
    沈念sama閱讀 216,843評論 6 502
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異络它,居然都是意外死亡族檬,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,538評論 3 392
  • 文/潘曉璐 我一進店門酪耕,熙熙樓的掌柜王于貴愁眉苦臉地迎上來导梆,“玉大人,你說我怎么就攤上這事迂烁】茨幔” “怎么了?”我有些...
    開封第一講書人閱讀 163,187評論 0 353
  • 文/不壞的土叔 我叫張陵盟步,是天一觀的道長藏斩。 經(jīng)常有香客問我,道長却盘,這世上最難降的妖魔是什么狰域? 我笑而不...
    開封第一講書人閱讀 58,264評論 1 292
  • 正文 為了忘掉前任,我火速辦了婚禮黄橘,結(jié)果婚禮上兆览,老公的妹妹穿的比我還像新娘。我一直安慰自己塞关,他們只是感情好抬探,可當我...
    茶點故事閱讀 67,289評論 6 390
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著帆赢,像睡著了一般小压。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上椰于,一...
    開封第一講書人閱讀 51,231評論 1 299
  • 那天怠益,我揣著相機與錄音,去河邊找鬼瘾婿。 笑死蜻牢,一個胖子當著我的面吹牛烤咧,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播孩饼,決...
    沈念sama閱讀 40,116評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼髓削,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了镀娶?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 38,945評論 0 275
  • 序言:老撾萬榮一對情侶失蹤揪罕,失蹤者是張志新(化名)和其女友劉穎梯码,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體好啰,經(jīng)...
    沈念sama閱讀 45,367評論 1 313
  • 正文 獨居荒郊野嶺守林人離奇死亡轩娶,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,581評論 2 333
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了框往。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片鳄抒。...
    茶點故事閱讀 39,754評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖椰弊,靈堂內(nèi)的尸體忽然破棺而出许溅,到底是詐尸還是另有隱情,我是刑警寧澤秉版,帶...
    沈念sama閱讀 35,458評論 5 344
  • 正文 年R本政府宣布贤重,位于F島的核電站,受9級特大地震影響清焕,放射性物質(zhì)發(fā)生泄漏并蝗。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,068評論 3 327
  • 文/蒙蒙 一秸妥、第九天 我趴在偏房一處隱蔽的房頂上張望滚停。 院中可真熱鬧,春花似錦粥惧、人聲如沸键畴。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,692評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽镰吵。三九已至,卻和暖如春挂签,著一層夾襖步出監(jiān)牢的瞬間疤祭,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,842評論 1 269
  • 我被黑心中介騙來泰國打工饵婆, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留勺馆,地道東北人。 一個月前我還...
    沈念sama閱讀 47,797評論 2 369
  • 正文 我出身青樓,卻偏偏與公主長得像草穆,于是被迫代替她去往敵國和親灌灾。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 44,654評論 2 354

推薦閱讀更多精彩內(nèi)容