主頁 > 企業開發 > 常見前端安全問題總結

常見前端安全問題總結

2023-05-21 07:55:03 企業開發

一、XSS攻擊

全稱跨站腳本攻擊,簡稱XSS攻擊,攻擊者通過在目標網站上HTML注入篡改網頁來插入惡意腳本,

當用戶在瀏覽網頁時獲取用戶的cookie等敏感資訊,進一步做一些其他危害的操作,

根據攻擊的來源,該攻擊還可以分為:

1)存盤型攻擊:一般是在有評論功能的網站將惡意代碼當作評論內容存盤到服務端,受害者再次瀏覽網頁,就會自動解

         析評論內容并執行,比較簡單是輸入一個三方服務器的腳本(發送一個請求都三方服務器)到評論區,其他用戶查看時,

           就會獲取這個腳本,并執行腳本的內容,就可以獲取到用戶的cookie

2)反射型攻擊:也稱為非持久型XSS,惡意代碼并沒有存盤到目標網站的服務器中,而是通過一個具有傭訓性的鏈接跳轉到目標網站,

         當然這個鏈接除了正常的引數外還會有惡意代碼,經常用來獲取cookie;比如用戶現在登陸了A網站,

         然后在其他網站看到一個一刀萬點暴擊的游戲鏈接(鏈接中模擬原網站的搜索介面同時在引數中下發了一個請求),然后被動跳轉到目標網站,

         目標網站將惡意代碼回傳到頁面被瀏覽器執行,就可以被獲取到cookie資訊

3)DOM型攻擊:與前兩種不同,不需要和服務端進行互動,攻擊者構建被攻擊網站的URL,URL引數中包含可執行的陳述句,比如eval或者innerHTML,通過傭訓性

        的鏈接訪問該連接后就可以執行惡意代碼

防范措施:

1)前端進行輸入過濾,將特殊字符進行轉義或者輸入限制,同時后端對特殊字符進行轉義

2)設定HttpOnly,XSS的攻擊目標主要是獲取用戶的cookie,設定此屬性可以防止獲取cookie

3)開啟CSP,為頁面的內容安全制定一系列防護措施,通過CSP可以指定資源檔案的來源,避免跨域操作等

 

二、CSRF攻擊

跨站請求偽造,攻擊者獲取到用戶的cookie等登陸資訊后,模擬網站請求進行攻擊操作,比如洗掉帖子、銀行轉賬

防范措施:

1)資料修改的請求盡量使用post而不是get請求

2)服務端判斷請求頭中Refer或者Origin的來源,對非本網站的進行過濾

3)用戶登陸后,生成一個有時效的隨機token,每個請求發起時攜帶該token,服務端判斷token的真實性,這種token攻擊者無法偽造

轉載請註明出處,本文鏈接:https://www.uj5u.com/qiye/552995.html

標籤:其他

上一篇:記錄--Vue中如何匯出excel表格

下一篇:返回列表

標籤雲
其他(159418) Python(38156) JavaScript(25441) Java(18078) C(15229) 區塊鏈(8267) C#(7972) AI(7469) 爪哇(7425) MySQL(7203) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5871) 数组(5741) R(5409) Linux(5340) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4573) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2433) ASP.NET(2403) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) .NET技术(1975) 功能(1967) Web開發(1951) HtmlCss(1940) python-3.x(1918) C++(1918) 弹簧靴(1913) xml(1889) PostgreSQL(1878) .NETCore(1861) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • IEEE1588PTP在數字化變電站時鐘同步方面的應用

    IEEE1588ptp在數字化變電站時鐘同步方面的應用 京準電子科技官微——ahjzsz 一、電力系統時間同步基本概況 隨著對IEC 61850標準研究的不斷深入,國內外學者提出基于IEC61850通信標準體系建設數字化變電站的發展思路。數字化變電站與常規變電站的顯著區別在于程序層傳統的電流/電壓互 ......

    uj5u.com 2020-09-10 03:51:52 more
  • HTTP request smuggling CL.TE

    CL.TE 簡介 前端通過Content-Length處理請求,通過反向代理或者負載均衡將請求轉發到后端,后端Transfer-Encoding優先級較高,以TE處理請求造成安全問題。 檢測 發送如下資料包 POST / HTTP/1.1 Host: ac391f7e1e9af821806e890 ......

    uj5u.com 2020-09-10 03:52:11 more
  • 網路滲透資料大全單——漏洞庫篇

    網路滲透資料大全單——漏洞庫篇漏洞庫 NVD ——美國國家漏洞庫 →http://nvd.nist.gov/。 CERT ——美國國家應急回應中心 →https://www.us-cert.gov/ OSVDB ——開源漏洞庫 →http://osvdb.org Bugtraq ——賽門鐵克 →ht ......

    uj5u.com 2020-09-10 03:52:15 more
  • 京準講述NTP時鐘服務器應用及原理

    京準講述NTP時鐘服務器應用及原理京準講述NTP時鐘服務器應用及原理 安徽京準電子科技官微——ahjzsz 北斗授時原理 授時是指接識訓通過某種方式獲得本地時間與北斗標準時間的鐘差,然后調整本地時鐘使時差控制在一定的精度范圍內。 衛星導航系統通常由三部分組成:導航授時衛星、地面檢測校正維護系統和用戶 ......

    uj5u.com 2020-09-10 03:52:25 more
  • 利用北斗衛星系統設計NTP網路時間服務器

    利用北斗衛星系統設計NTP網路時間服務器 利用北斗衛星系統設計NTP網路時間服務器 安徽京準電子科技官微——ahjzsz 概述 NTP網路時間服務器是一款支持NTP和SNTP網路時間同步協議,高精度、大容量、高品質的高科技時鐘產品。 NTP網路時間服務器設備采用冗余架構設計,高精度時鐘直接來源于北斗 ......

    uj5u.com 2020-09-10 03:52:35 more
  • 詳細解讀電力系統各種對時方式

    詳細解讀電力系統各種對時方式 詳細解讀電力系統各種對時方式 安徽京準電子科技官微——ahjzsz,更多資料請添加VX 衛星同步時鐘是我京準公司開發研制的應用衛星授時時技術的標準時間顯示和發送的裝置,該裝置以M國全球定位系統(GLOBAL POSITIONING SYSTEM,縮寫為GPS)或者我國北 ......

    uj5u.com 2020-09-10 03:52:45 more
  • 如何保證外包團隊接入企業內網安全

    不管企業規模的大小,只要企業想省錢,那么企業的某些服務就一定會采用外包的形式,然而看似美好又經濟的策略,其實也有不好的一面。下面我通過安全的角度來聊聊使用外包團的安全隱患問題。 先看看什么服務會使用外包的,最常見的就是話務/客服這種需要大量重復性、無技術性的服務,或者是一些銷售外包、特殊的職能外包等 ......

    uj5u.com 2020-09-10 03:52:57 more
  • PHP漏洞之【整型數字型SQL注入】

    0x01 什么是SQL注入 SQL是一種注入攻擊,通過前端帶入后端資料庫進行惡意的SQL陳述句查詢。 0x02 SQL整型注入原理 SQL注入一般發生在動態網站URL地址里,當然也會發生在其它地發,如登錄框等等也會存在注入,只要是和資料庫打交道的地方都有可能存在。 如這里http://192.168. ......

    uj5u.com 2020-09-10 03:55:40 more
  • [GXYCTF2019]禁止套娃

    git泄露獲取原始碼 使用GET傳參,引數為exp 經過三層過濾執行 第一層過濾偽協議,第二層過濾帶引數的函式,第三層過濾一些函式 preg_replace('/[a-z,_]+\((?R)?\)/', NULL, $_GET['exp'] (?R)參考當前正則運算式,相當于匹配函式里的引數 因此傳遞 ......

    uj5u.com 2020-09-10 03:56:07 more
  • 等保2.0實施流程

    流程 結論 ......

    uj5u.com 2020-09-10 03:56:16 more
最新发布
  • 常見前端安全問題總結

    一、XSS攻擊 全稱跨站腳本攻擊,簡稱XSS攻擊,攻擊者通過在目標網站上HTML注入篡改網頁來插入惡意腳本, 當用戶在瀏覽網頁時獲取用戶的cookie等敏感資訊,進一步做一些其他危害的操作。 根據攻擊的來源,該攻擊還可以分為: 1)存盤型攻擊:一般是在有評論功能的網站將惡意代碼當作評論內容存盤到服務 ......

    uj5u.com 2023-05-21 07:55:03 more
  • 記錄--Vue中如何匯出excel表格

    這里給大家分享我在網上總結出來的一些知識,希望對大家有所幫助 一、匯出靜態資料 1、安裝 vue-json-excel npm i vue-json-excel 注意,此插件對node有版本要求,安裝失敗檢查一下報錯是否由于node版本造成! 2、引入并注冊組件(以全域為例) import Vue ......

    uj5u.com 2023-05-21 07:54:49 more
  • Echarts初學(一)

    一、安裝 在需要創建圖表的組件中全域引入 圖表組件中 入門實體圖表 <script setup lang="ts"> //全域引入 import * as echarts from "echarts"; import {onMounted} from "vue"; import TestCharts ......

    uj5u.com 2023-05-21 07:54:35 more
  • 組件化編程

    ## 模塊與組件 ### 模塊 - 向外提供特定功能的js程式-- 一般就是一個js檔案 - 作用--復用js、簡化js的撰寫、提高js運行效率 - 模塊化--當應用中的js都是以模塊來撰寫的 -- 這個應用就是一個模塊化的應用 ### 組件 - 用來實作區域(特定)功能效果的代碼集合 - 作用-- ......

    uj5u.com 2023-05-21 07:48:58 more
  • 常見前端安全問題總結

    一、XSS攻擊 全稱跨站腳本攻擊,簡稱XSS攻擊,攻擊者通過在目標網站上HTML注入篡改網頁來插入惡意腳本, 當用戶在瀏覽網頁時獲取用戶的cookie等敏感資訊,進一步做一些其他危害的操作。 根據攻擊的來源,該攻擊還可以分為: 1)存盤型攻擊:一般是在有評論功能的網站將惡意代碼當作評論內容存盤到服務 ......

    uj5u.com 2023-05-21 07:48:30 more
  • JavaScript全決議——ES6函式中引數的默認值和解構賦值

    **本文為千鋒資深前端教學老師帶來的【JavaScript全決議】系列,文章內含豐富的代碼案例及配圖,從0到1講解JavaScript相關知識點,致力于教會每一個人學會JS!** **文末有本文重點總結,可以收藏慢慢看\~ 更多技術類內容,主頁關注一波!** # ES6函式中引數的默認值 給函式的形 ......

    uj5u.com 2023-05-20 08:07:24 more
  • 記錄--axios和loading不得不說的故事

    這里給大家分享我在網上總結出來的一些知識,希望對大家有所幫助 loading的展示和取消可以說是每個前端對介面的時候都要關心的一個問題。這篇文章將要幫你解決的就是如何結合axios更加簡潔的處理loading展示與取消的邏輯。 首先在我們平時處理業務的時候loading一般分為三種:按鈕loadin ......

    uj5u.com 2023-05-20 08:07:18 more
  • JavaScript全決議——ES6函式中引數的默認值和解構賦值

    **本文為千鋒資深前端教學老師帶來的【JavaScript全決議】系列,文章內含豐富的代碼案例及配圖,從0到1講解JavaScript相關知識點,致力于教會每一個人學會JS!** **文末有本文重點總結,可以收藏慢慢看\~ 更多技術類內容,主頁關注一波!** # ES6函式中引數的默認值 給函式的形 ......

    uj5u.com 2023-05-20 08:07:03 more
  • 520示愛小工具

    馬上就要520了,也許你能用到這款《文生圖》工具!把字藏在圖里,發給女神,大膽去表白吧~,文末附原始碼喲!預覽地址:https://dombro.site/tools#/text-image ......

    uj5u.com 2023-05-19 16:44:15 more
  • JS函式中的屬性

    當定義和呼叫函式時,JavaScript 函式物件會自動具有一些特定的屬性,以下是一些常見的屬性和方法。 1. arguments : arguments 是一個類陣列物件,它包含了函式呼叫時傳遞的引數。它允許你在函式內部訪問傳遞給函式的引數串列,即使在函式定義時未明確宣告這些引數。可以通過索引訪問 ......

    uj5u.com 2023-05-19 10:03:52 more