标签:表单 刷新 localhost 信息 自动 保护 现在 发送 图片
http://localhost:3000/?from=<script src="xxx"> //例如这段脚本
影响页面布局
那么我们如何防范呢?
比如vue可以设置 v-html
直接让他过滤掉html文本
ctx.set(‘X-XSS-Protection‘, 0) // 禁用XSS过滤
比如说通过字符串去过滤接收到的字符串内容
这是预防XSS攻击窃取用户cookie最有效的防御?段。Web应用程序在设置cookie时,将其属性设为HttpOnly,就可以避免该用户的cookie被客户端恶意JavaScript窃取,保护用户cookie信息。(一般情况下默认开启的)
使用: response.addHeader("Set-Cookie", "uid=112; Path=/; HttpOnly")
总结一句话: XSS是一种最基本的攻击方式,就是网页面去追加html和js,目前主流的框架都已经提供了或者默认了防御
标签:表单 刷新 localhost 信息 自动 保护 现在 发送 图片
原文地址:https://www.cnblogs.com/sunhang32/p/11865709.html