最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

Web安全之XSS攻擊與防御小結(jié)

 更新時間:2018年12月13日 11:29:08   作者:Cynthia(小英子)  
這篇文章主要介紹了Web安全之XSS攻擊與防御小結(jié),小編覺得挺不錯的,現(xiàn)在分享給大家,也給大家做個參考。一起跟隨小編過來看看吧

Web安全之XSS攻防

1. XSS的定義

跨站腳本攻擊(Cross Site Scripting),縮寫為XSS。惡意攻擊者往Web頁面里插入惡意Script代碼,當用戶瀏覽該頁之時,嵌入其中Web里面的Script代碼會被執(zhí)行,從而達到惡意攻擊用戶的目的。

2. XSS的原理

  • 攻擊者對含有漏洞的服務器發(fā)起XSS攻擊(注入JS代碼)。
  • 誘使受害者打開受到攻擊的服務器URL。
  • 受害者在Web瀏覽器中打開URL,惡意腳本執(zhí)行。

3. XSS的攻擊方式

(1)反射型: 發(fā)出請求時,XSS代碼出現(xiàn)在URL中,作為輸入提交到服務器端,服務器端解析后響應,XSS隨響應內(nèi)容一起返回給瀏覽器,最后瀏覽器解析執(zhí)行XSS代碼,這個過程就像一次發(fā)射,所以叫反射型XSS。

(2)存儲型: 存儲型XSS和反射型的XSS差別就在于,存儲型的XSS提交的代碼會存儲在服務器端(數(shù)據(jù)庫,內(nèi)存,文件系統(tǒng)等),下次請求目標頁面時不用再提交XSS代碼。

4. XSS的防御措施

(1)編碼:對用戶輸入的數(shù)據(jù)進行HTML Entity編碼

 

(2)過濾:移除用戶上傳的DOM屬性,如onerror等,移除用戶上傳的style節(jié)點,script節(jié)點,iframe節(jié)點等。

(3)校正:避免直接對HTML Entity編碼,使用DOM Prase轉(zhuǎn)換,校正不配對的DOM標簽。

5. 應用示例

構(gòu)建node應用,演示反射型XSS攻擊。(Linux操作系統(tǒng)中)

本例子的代碼地址:https://github.com/Xganying/Web-XSS (xss_test1)

(1) 新建一個文件夾xss: mkdir xss_test1

(2) 切換目錄到該文件夾下: cd xss

(3) 安裝express: express -e ./

(4) 構(gòu)建應用依賴: npm install

(5) 打開構(gòu)建好的node應用,得到目錄:

(6) 開啟node服務:npm start

(7) 在瀏覽器地址欄輸入:localhost:3000 ,得到:

(8) 加入xss

修改xss_test1文件routers目録下的index.js文件:

修改xss_test1文件views目錄下的index.ejs文件:

(9) 重啟node服務:npm start ,打開瀏覽器

a. 在地址欄輸入: localhost:3000/?xss=hello

運行結(jié)果得到:

b. 在地址欄輸入:localhost:3000/?xss=<img src="null" onerror="alert(1)">

運行結(jié)果得到:

說明: 如果代碼中沒有 res.set('X-XSS-Protection', 0); 則會發(fā)現(xiàn)沒有彈出框,這是因為瀏覽器自動設置了攔截XSS,所以onerror事件并不會執(zhí)行,而加上了:res.set('X-XSS-Protection', 0); 才會出現(xiàn)彈框,這才完成了一次xss攻擊。

c. 在地址欄輸入:localhost:3000/?xss=<p onclick="alert(%點我%)">點我</p>

運行結(jié)果得到:

說明: 這種攻擊就是常用于篡改頁面內(nèi)容,破壞頁面結(jié)構(gòu),引誘用戶去點擊一些釣魚等網(wǎng)站的手段。

d. 在地址欄輸入:localhost:3000/?xss=<iframe src="http://baidu.com/t.html"></iframe>

運行結(jié)果得到:

說明:這種攻擊就常用于廣告植入等。

簡單總結(jié)就是: img標簽是自動觸發(fā)而受到攻擊的,p標簽是引誘出發(fā)而受到攻擊的的,而iframe則是廣告植入攻擊的。

以上就是本文的全部內(nèi)容,希望對大家的學習有所幫助,也希望大家多多支持腳本之家。

相關(guān)文章

  • js不間斷滾動的簡單實現(xiàn)

    js不間斷滾動的簡單實現(xiàn)

    下面小編就為大家?guī)硪黄猨s不間斷滾動的簡單實現(xiàn)。小編覺得挺不錯的,現(xiàn)在就分享給大家,也給大家做個參考。一起跟隨小編過來看看吧
    2016-06-06
  • 談談JavaScript數(shù)組常用方法總結(jié)

    談談JavaScript數(shù)組常用方法總結(jié)

    本篇文章主要介紹了談談JavaScript數(shù)組常用方法總結(jié),在JavaScript中,我們需要時常對數(shù)組進行操作。一起跟隨小編過來看看吧
    2017-01-01
  • JavaScript對象屬性設置和屏蔽技巧

    JavaScript對象屬性設置和屏蔽技巧

    這篇文章主要為大家介紹了JavaScript對象屬性設置和屏蔽技巧,有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進步,早日升職加薪
    2023-02-02
  • Echarts Bar橫向柱狀圖實例代碼

    Echarts Bar橫向柱狀圖實例代碼

    柱狀圖主要用于表示離散數(shù)據(jù)的頻數(shù),也是一種基礎可視化圖,這篇文章主要給大家介紹了關(guān)于Echarts Bar橫向柱狀圖的相關(guān)資料,文中通過示例代碼介紹的非常詳細,需要的朋友可以參考下
    2021-08-08
  • Layui Table js 模擬選中checkbox的例子

    Layui Table js 模擬選中checkbox的例子

    今天小編就為大家分享一篇Layui Table js 模擬選中checkbox的例子,具有很好的參考價值,希望對大家有所幫助。一起跟隨小編過來看看吧
    2019-09-09
  • 學習JavaScript一定要知道的3個小技巧

    學習JavaScript一定要知道的3個小技巧

    這篇文章主要給大家分享的是學習JavaScript一定要知道的3個小技巧,通常在 Angular 或 React 項目中,code review 時看到一些老式的 JavaScript 代碼,就會將開發(fā)人員歸類為初學者,下面我們就來一起看看初學者需要知道的三個小技巧,需要的朋友可以參考一下
    2021-12-12
  • javascript(jquery)利用函數(shù)修改全局變量的代碼

    javascript(jquery)利用函數(shù)修改全局變量的代碼

    現(xiàn)在博客系統(tǒng)的評論遇到一個問題,用戶點擊“最后一頁”鏈接之后就自動調(diào)取最后一頁的資料來顯示。
    2009-11-11
  • JavaScript數(shù)組方法reduce使用詳解

    JavaScript數(shù)組方法reduce使用詳解

    本文詳細介紹了JavaScript數(shù)組reduce()方法的使用,包括核心語法、常見案例以及常見錯誤,通過實際案例和代碼分析,幫助讀者徹底掌握reduce方法,同時,還提供了reduce的polyfill實現(xiàn),以深入理解其工作原理,需要的朋友可以參考下
    2025-02-02
  • js實現(xiàn)上傳文件添加和刪除文件選擇框

    js實現(xiàn)上傳文件添加和刪除文件選擇框

    這篇文章主要為大家詳細介紹了js實現(xiàn)上傳文件添加和刪除文件選擇框 ,具有一定的參考價值,感興趣的小伙伴們可以參考一下
    2016-10-10
  • 超酷的網(wǎng)頁音樂播放器DewPlayer使用方法

    超酷的網(wǎng)頁音樂播放器DewPlayer使用方法

    在網(wǎng)上閑逛的時候無意中看到 Dewplayer 播放器,感覺不錯,特此分享。
    2010-12-12

最新評論

酉阳| 湘潭市| 句容市| 日照市| 石屏县| 顺义区| 韶山市| 金秀| 邵武市| 辛集市| 娄烦县| 遵化市| 银川市| 营口市| 龙门县| 宁强县| 泰和县| 大悟县| 道孚县| 襄樊市| 株洲县| 仲巴县| 两当县| 建始县| 呼图壁县| 郧西县| 敦化市| 苍溪县| 宣武区| 博兴县| 峨山| 黄石市| 水富县| 邓州市| 安塞县| 本溪| 晋江市| 建阳市| 清水河县| 闽清县| 西宁市|