国产成人毛片毛片久久网_国产午夜激无码av毛片不_国产乱对白精彩在线播放_av资源站中文字幕_亚洲男人的天堂网站_国产成 人 综合 亚洲网_中国国产激情一区_少妇一级淫片免费放_亚洲一本大道av久在线播放_免费观看美女裸体网站

安全播報

防御吧作為15年知名老牌域名服務商,CNNIC和CANN雙認證域名注冊商,已經
持續(xù)為500多萬個域名提供服務,包括智能DNS/自由轉移/隱私保護等服務!
簡評XSS攻擊和CSRF攻擊的原理與防范
2021-10-03 19:55:46 【
XSS 攻擊和 CSRF 攻擊
1、XSS 攻擊
1. 概念
XSS(Cross Site Scripting):跨域腳本攻擊。
2. 原理
不需要你做任何的登錄認證,它會通過合法的操作(比如在 url 中輸入、在評論框中輸入),向你的頁面注入腳本(可能是 js、hmtl 代碼塊等)。
3. 防范
編碼;對于用戶輸入進行編碼。
過濾;移除用戶輸入和事件相關的屬性。(過濾 script、style、iframe 等節(jié)點)
校正;使用 DOM Parse 轉換,校正不配對的 DOM 標簽。
HttpOnly。
4. 分類
反射型(非持久):點擊鏈接,執(zhí)行腳本
存儲型(持久):惡意輸入保存數據庫,其他用戶訪問,執(zhí)行腳本
基于 DOM:惡意修改 DOM 結構,基于客戶端
2、CSRF 攻擊
1. 概念
SRF(Cross-site request forgery):跨站請求偽造。
2. 原理
登錄受信任網站 A,并在本地生成 Cookie。(如果用戶沒有登錄網站 A,那么網站 B 在誘導的時候,請求網站 A 的 api 接口時,會提示你登錄)。
在不登出 A 的情況下,訪問危險網站 B(其實是利用了網站 A 的漏洞)。
3. 防范
token 驗證;
隱藏令牌;把 token 隱藏在 http 請求的 head 中。
referer 驗證;驗證頁面來源。
3、兩者區(qū)別
CSRF:需要用戶先登錄網站 A,獲取 cookie。XSS:不需要登錄。
CSRF:是利用網站 A 本身的漏洞,去請求網站 A 的 api。XSS:是向網站 A 注入 JS 代碼,然后執(zhí)行 JS 里的代碼,篡改網站 A 的內容。


】【打印關閉】 【返回頂部
分享到QQ空間
分享到: 
上一篇如何優(yōu)雅的處理程序中的用戶名密.. 下一篇assertion漏洞會造成哪些后果?

立足首都,輻射全球,防御吧專注云防御及云計算服務15年!

聯系我們

服務熱線:13051179500 18910191973
企業(yè)QQ:1245940436
技術支持:010-56159998
E-Mail:xihedata.com
Copyright ? 2003-2016 fangyuba. 防御吧(完美解決防御與加速) 版權所有 增值許可:京B2-20140042號
售前咨詢
公司總機:18910191973
24小時電話:010-56159998
投訴電話:18910191973
值班售后/技術支持
售后服務/財務
備案專員
緊急電話:18610088800