当前位置: 首页 > article >正文

前端安全(自留)

目录

  • XSS——跨站脚本
    • 常见
    • 解决
  • CSRF ——跨站请求伪造
    • 常见
    • 解决

XSS——跨站脚本

当目标站点在渲染html的过程中,遇到陌生的脚本指令执行。

攻击者通过在网站注入恶意脚本,使之在用户的浏览器上运行,从而盗取用户的信息如 cookie 等。
在这里插入图片描述

常见

在这里插入图片描述

在这里插入图片描述
在这里插入图片描述

解决

对于用户提交的参数 或者输入的内容没有很好的过滤

黑名单过滤 白名单过滤(用户名密码)

输出转义:
在这里插入图片描述

在这里插入图片描述

cookie 设置为http-only
这样js脚本就不能读取到cookie

CSRF ——跨站请求伪造

本质是利用了 cookie 会在同源请求中携带发送给服务器的特点,以此来实现用户的冒充。
在这里插入图片描述

常见

在这里插入图片描述
在这里插入图片描述

在这里插入图片描述

解决

reffer token 短信验证
在这里插入图片描述
黑客和本地不同源
拦截器检查reffer 但是可以伪造
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述


http://www.kler.cn/a/19.html

相关文章:

  • Elasticsearch—索引库操作(增删查改)
  • 大模型搜索引擎增强问答demo-纯python实现
  • 视频编辑最新SOTA!港中文Adobe等发布统一视频生成传播框架——GenProp
  • 在 macOS 中,设置自动将文件夹排在最前
  • 【HTML+CSS+JS+VUE】web前端教程-2-HTML5介绍和基础骨架
  • (七)人工智能进阶之人脸识别:从刷脸支付到智能安防的奥秘,小白都可以入手的MTCNN+Arcface网络
  • Visual Studio Code 1.76 发布
  • 用ChatGPT生成Excel公式,太方便了
  • 学习python好就业么
  • 第十四届蓝桥杯第三期模拟赛 C/C++ B组 原题与详解
  • 我今天要彻底搞懂线程状态的变化
  • 1.认识网络爬虫
  • 赢球票问题
  • 黑马《数据结构与算法2023版》正式发布
  • 内含18禁~~关于自学\跳槽\转行做网络安全行业的一些建议
  • UDS 14229 -1 刷写34,36,37服务,标准加Trace讲解,没理由搞不明白
  • MySQL基本查询
  • 关于Vue3中reactive的意义
  • 不会前端没事,用GWT Boot和Spring Boot构建Web程序
  • 植物大战 仿函数——C++
  • 【C++】类和对象(二)
  • CPU平均负载高问题定位分析
  • 第十三届蓝桥杯省赛 C++ A 组 F 题、Java A 组 G题、C组 H 题、Python C 组 I 题——青蛙过河(AC)
  • 嵌入式 串口通信