前端安全性

XSS攻擊

XSS(Cross Site Scripting)跨域腳本攻擊.
在輸入框(URL/評論框)中添加腳本,盜用cookie對頁面結構進行破壞。

存儲型XSS

提交腳本後,腳本存儲在服務器端,下一次請求不需在此XSS請求。

反射型XSS

提交腳本後,XSS惡意腳本隨服務器返回,瀏覽器進行解析。

DOM型XSS

類似於反射型XSS,從DOM獲取用戶數據。

解決

  1. 對HTML輸入進行轉義,對提交的POSTURL做限制。
  2. 接受內容去掉遠程的Js引用。
  3. cookie設成HttpOnly

CSPF攻擊

CSPF(Cross-Site-Request-Forgery)跨站請求僞造。
僞裝成受信任用戶,請求受信任的網站。
跨站請求僞造

解決

  1. Token進行驗證
  2. HTTP請求頭One-Time-Tokens通過XMLHttpRequest進行異步校驗。
  3. HTTP的Referer字段
發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章