Web信息安全实践_4.1 XSS防御

2021-04-24 05:28

阅读:489

标签:table   ack   span   tran   users   tom   theme   tab   判断   

XSS 存在的三个条件

  • 网站应用程序必须接受用户的输入信息
  • 用户的输入会被网站用来创建动态内容
  • 用户的输入验证不充分
    • 输入过滤,输出转义:检查用户输入含有攻击信息,尽可能过滤攻击信息;如果不能判断哪些是攻击信息,那么要使得显示的时候不能发送攻击
 

输入过滤

使用黑名单,从用户的输入中删除
  • 缺点:很难保证完全;限制了用户展示代码
ipt> //若仅过滤一个script,其他不检查
somescript>alert(hello)/script //在标签中加标签,防止被过滤
// 伪协议JavaScript
Hello)> 
"javascript:alert(‘Hello’)”>
// 伪协议JavaScript
Hello)> 
"javascript:alert(‘Hello’)”>
 
// 伪协议JavaScript
Hello)> 
"javascript:alert(‘Hello’)”>
// 编码绕过防御措施
%3cscript%3ealert(document.cookie) %3cscript%3e
 
 

 输出转义

 

// www.myzoo.com/users.php
$profile = htmlspecialchars($profile); 
//htmlspecialchars:把特殊字符(如

XSS 防御: httponly cookie

微软提出,保护cookie策略
? 大多数浏览器都支持 httponly cookie
? 仅在传输 HTTP (或 HTTPS )请求时才使用 httpOnly 会话cookie
? 防止通过 XSS 窃取会话 cookie
 

Web信息安全实践_4.1 XSS防御

标签:table   ack   span   tran   users   tom   theme   tab   判断   

原文地址:https://www.cnblogs.com/tianjiazhen/p/12235883.html

上一篇:Web信息安全实践_4.0 XSS_知乎1

下一篇:jsonview注解、RequestBody 、拦截


评论


亲,登录后才可以留言!

热门文章

推荐文章

最新文章

置顶文章