码迷,mamicode.com
首页 > Web开发 > 详细

web安全类

时间:2018-03-03 21:52:36      阅读:212      评论:0      收藏:0      [点我收藏+]

标签:网站   token   error   .com   需要   inf   site   ken   frame   

1、基本概念和缩写

2、攻击原理

3、防御措施

 

XSS:跨站脚本攻击 cross-site scripting

原理:向页面注入脚本,比如评论区,写入script

防御:

编码:对用户输入的数据进行 HTML Entity编码

过滤:移除用户删除的DOM属性,如onerror等;移除用户上传的style节点,script节点,iframe节点等

校正

CSRF:跨站伪造请求 Cross-site request forgery

技术分享图片

用户一定要在网站A登录

防御:

  token验证:在登录网站A的时候,服务器会在本地存放一个token,在访问各种接口的时候,先验证token

  referer验证: referer就是页面来源,服务器判断URL的来源

  隐藏令牌:

xss与csrf的区别:

xss注入js,做js里面的事件;csrf利用本身的漏洞,自动帮你执行接口,而且用户需要先登录

 

web安全类

标签:网站   token   error   .com   需要   inf   site   ken   frame   

原文地址:https://www.cnblogs.com/liangshuang/p/8503105.html

(0)
(0)
   
举报
评论 一句话评论(0
登录后才能评论!
© 2014 mamicode.com 版权所有  联系我们:gaon5@hotmail.com
迷上了代码!