亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 網站 > 安全策略 > 正文

網頁前端常見的攻擊方式和預防攻擊辦法

2020-03-24 18:06:09
字體:
來源:轉載
供稿:網友
導讀:網站前端開發碰到的安全容易被人們忽視,因為大多人認為這些在客戶端瀏覽器運行的代碼不會造成服務器端的安全隱患,通過本文將簡單闡述網站前端中經常碰到的安全問題,以及一些應對策略隨著前端技術的發展,安全問題已經從服務器悄然來到了每一個用戶的的面前,盜取用戶數據, 制造惡意的可以自我復制的蠕蟲代碼,讓病毒在用戶間傳播,使服務器當掉. 更有甚者可能會在用戶不知覺得情況下,讓用戶成為攻擊者,這絕對不是駭人聽聞。富客戶端的應用越來越廣,前端的安全問題也隨之增多,今天就簡單介紹下一些常見的攻擊方式和預防攻擊辦法。 常見攻擊XSS (Cross Site Script) ,跨站腳本攻擊。它指的是惡意攻擊者往Web頁面里插入惡意html代碼,當用戶瀏覽該頁之時,嵌入的惡意html代碼會被執行,從而達到惡意用戶的特殊目的。XSS屬于被動式的攻擊,因為其被動且不好利用,所以許多人常呼略其危害性。但是隨著前端技術的不斷進步富客戶端的應用越來越多,這方面的問題越來越受關注。舉個簡單例子 : 假如你現在是sns站點上一個用戶,發布信息的功能存在漏洞可以執行js 你在 此刻輸入一個 惡意腳本,那么當前所有看到你新信息的人的瀏覽器都會執行這個腳本彈出提示框 (很爽吧 彈出廣告 :)),如果你做一些更為激進行為呢 后果難以想象。 CSRF(Cross Site Request Forgery),跨站點偽造請求。顧名思義就是 通過偽造連接請求在用戶不知情的情況下,讓用戶以自己的身份來完成攻擊者需要達到的一些目的。csrf 的攻擊不同于xss csrf 需要被攻擊者的主動行為觸發。這樣聽來似乎是有 被釣魚 的嫌疑哈哈。
多窗口瀏覽器這這方面似乎是有助紂為虐的嫌疑,因為打開的新窗口是具有當前所有會話的,如果是單瀏覽器窗口類似ie6 就不會存在這樣的問題,因為每個窗口都是一個獨立的進程。舉個簡單例子 : 你正在玩白社會, 看到有人發了一個連接,你點擊過去,然后這個連接里面偽造了一個送禮物的表單,這僅僅是一個簡單的例子,問題可見一般。 cookie劫持,通過獲取頁面的權限,在頁面中寫一個簡單的到惡意站點的請求,并攜帶用戶的cookie 獲取cookie后通過cookie 就可以直以被盜用戶的身份登錄站點。這就是cookie 劫持。舉個簡單例子: 某人寫了一篇很有意思的日志,然后分享給大家,很多人都點擊查看并且分享了該日志,一切似乎都很正常,然而寫日志的人卻另有用心,在日志中偷偷隱藏了一個對站外的請求,那么所有看過這片日志的人都會在不知情的情況下把自己的cookie 發送給了 某人,那么他可以通過任意一個人的cookie 來登錄這個人的賬戶。
我們該怎么做?大致可以分為兩類 1 一般用戶 2網站開發人員。首先我們來說說做為一個一般的web產品使用者,很多時候我們是被動的,是在不知情的情況下被利用的。那么我們可以:
1 對于安全級別較高的web應用訪問 需要打開一個獨立瀏覽器窗口。
2 對于陌生人發布的鏈接最好也是復制然后在新開的窗口中打開,當然最好的辦法就是無視 -。 對于開發人員來說我們得從相對詳細的一些角度來分析:
對于xss 攻擊 特點是攻擊者的代碼必須能獲取用戶瀏覽器端的執行權限,那么代碼是從哪里來的呢,想要杜絕此類攻擊出現 其實可以在入口 和出口 進行嚴格的過濾,這樣的雙保險應當說99% 的類似問題就被我們解決掉了,另外的1% 是那些蹩腳的瀏覽器帶來的后遺癥,相信在未來這種問題會越來越少的。 這里我對xss漏洞的形式作了一些整理惡意代碼值被作為某一標簽的內容顯示 (如果輸入的是html 則html會被解析)例如你輸入用戶名 更新后用戶名會顯示到頁面中的某一個標簽內 如果你輸入的是 popper.w script src= hack.js type= text/javajscript /script 那么如果不做過濾直接顯示到頁面, 會引進一個第三方的js 代碼并且會執行。策略:在不需要html輸入的地方對html 標簽 及一些特殊字符( 等等 )做過濾,將其轉化為不被瀏覽器解釋執行的字符惡意代碼被作為某一標簽的屬性顯示(通過用 將屬性截斷來開辟新的屬性 或惡意方法) 這種情況往往是是開發人員為了實現功能可能會在某些dom標簽上記錄一些用戶輸入的信息例如你輸入的用戶名 會在頁面中的標簽中以 title 的形式出現 這時候 如果 你輸入的是精心設計的內容 那么 看看 這個 a title= popper.w quot;alert(1) popper.w quot;alert(1) /a 這里我實際上輸入的內容是 popper.w rdquo;alert(1) ,當然你可以在上邊寫更多的內容。策略:對屬性中可能存在截斷的一些字符進行過濾 屬性本身存在的 單引號和雙引號都需要進行轉碼。惡意代碼被作為html代碼本身顯示 (常見的html編輯器) 這種情況存在的問題最多,不再這里舉例子了。 策略:最好對用戶輸入的html 標簽及標簽屬性做白名單過濾,也可以對一些存在漏洞的標簽和屬性進行專門過濾。惡意代碼被作為一段json字符串顯示 (通過 變量截斷 創造新的 惡意的js 變量 甚至是可執行的代碼) 這個問題的關鍵是用戶輸入的信息可能會成為頁面中js 代碼的一部分。 策略:對屬性中可能存在截斷的一些字符進行過濾 屬性本身存在的 單引號和雙引號都需要進行轉碼。對于crsf 和cookie 劫持特點 隱蔽性比較高 有些時候是先利用xss 漏洞 然后再做 欺騙的策略
通過 referer、token 或者 驗證碼 來檢測用戶提交。
盡量不要在頁面的鏈接中暴漏任何與用戶唯一號(用戶id)有關的信息。
對于用戶修改 刪除 提交的操作最好都使用post 操作 。
避免全站通用的cookie 嚴格的設置cookie的域。 ok 就寫到這里~上邊講的都是一些比較常見的安全問題,主要是從js hack 方面來講的,隨著前端技術的不斷發展進步,更多的安全問題可能會展現在我們面,對于開發者來說大多數的問題是可以在開發階段避免的,所以可怕的不是hack 可怕的是我們對自己的產品安全的松懈~。html教程

鄭重聲明:本文版權歸原作者所有,轉載文章僅為傳播更多信息之目的,如作者信息標記有誤,請第一時間聯系我們修改或刪除,多謝。

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
久久久成人av| 欧美电影在线播放| 国产xxx69麻豆国语对白| 92裸体在线视频网站| 在线精品高清中文字幕| 日韩精品黄色网| 国产偷国产偷亚洲清高网站| 日韩欧美亚洲综合| 久久久久久久电影一区| 中文字幕亚洲一区在线观看| 成人欧美在线视频| 91免费在线视频| 欧美激情亚洲国产| 精品视频在线播放色网色视频| 91视频国产一区| 欧美精品一区三区| 亚洲福利在线看| 都市激情亚洲色图| 日韩av在线电影网| 国产在线精品成人一区二区三区| 亚洲精品小视频在线观看| 亚洲精品一区二三区不卡| 国产午夜精品全部视频在线播放| 91日本在线观看| 国产日韩精品入口| 亚洲a级在线播放观看| 亚洲片在线观看| 国产精品美乳在线观看| 伦伦影院午夜日韩欧美限制| 日韩中文字幕视频在线观看| 久久久精品欧美| 性欧美办公室18xxxxhd| 日韩av在线电影网| 久久免费国产精品1| 亚洲综合色激情五月| 久久久精品国产网站| 亚洲国产精品女人久久久| 国产视频精品久久久| 久久久久久久久中文字幕| 亚洲欧美在线一区| 国产精品爽爽ⅴa在线观看| 亚洲最大成人免费视频| 2019av中文字幕| 美女扒开尿口让男人操亚洲视频网站| 青青久久av北条麻妃黑人| 欧美成人精品在线播放| 国产一区二区三区视频在线观看| 久久在线免费观看视频| 92版电视剧仙鹤神针在线观看| 精品国产欧美成人夜夜嗨| 在线a欧美视频| 中文字幕亚洲第一| 亚洲欧美在线免费观看| 国产精品自拍视频| 欧美中文字幕精品| 欧美一区二区三区精品电影| 精品久久久中文| 亚洲精品视频在线观看视频| 日韩欧美在线免费观看| 亚洲精品狠狠操| 亚洲成人免费网站| 欧美裸体男粗大视频在线观看| 欧美裸体xxxx极品少妇软件| 欧美裸身视频免费观看| 亚洲精品久久久久中文字幕欢迎你| 亚洲精品一区二区三区婷婷月| 欧美日韩亚洲国产一区| 欧美高清视频在线| 欧美性色19p| 亚洲女同精品视频| 久久影视电视剧免费网站| 日韩极品精品视频免费观看| 韩国欧美亚洲国产| 日韩av电影免费观看高清| 久久久在线免费观看| 色狠狠av一区二区三区香蕉蜜桃| 成人免费视频网址| 欧美性猛交xxxx黑人猛交| 日本91av在线播放| 97婷婷涩涩精品一区| 国产精品久久久久久久久| 亚洲一区二区久久久久久久| 国产精品成人aaaaa网站| 亚洲精品国产免费| 成人欧美在线视频| 亚洲欧美国产精品专区久久| 亚洲精品白浆高清久久久久久| 亚洲欧美变态国产另类| 91在线视频免费| 高清一区二区三区四区五区| 日韩欧美在线观看| 狠狠躁夜夜躁人人爽天天天天97| 欧美视频在线观看免费| 国产成人精品国内自产拍免费看| 日韩专区在线播放| 亚洲精品大尺度| 国产最新精品视频| 清纯唯美亚洲激情| 8x海外华人永久免费日韩内陆视频| 久久天天躁日日躁| 国内精品久久久久久中文字幕| 日韩精品在线视频| 亚洲精品国产拍免费91在线| 亚洲国产精品人久久电影| 欧美理论电影网| 久久乐国产精品| 在线视频精品一| 国产精品私拍pans大尺度在线| 91在线观看免费高清| 亚洲一区二区三区四区在线播放| 国产亚洲美女久久| 久久久久女教师免费一区| 中日韩美女免费视频网站在线观看| 国产精品第2页| 91精品久久久久久综合乱菊| 中文字幕亚洲欧美日韩2019| 久久国产一区二区三区| 国产一区玩具在线观看| 久久久国产精品视频| 亚洲欧美精品伊人久久| 黑丝美女久久久| 国产99在线|中文| 国产大片精品免费永久看nba| 一本色道久久综合狠狠躁篇怎么玩| 国产91成人在在线播放| 亚洲黄页网在线观看| 亚洲级视频在线观看免费1级| www国产精品com| 亚洲在线视频观看| 日韩欧美成人免费视频| 庆余年2免费日韩剧观看大牛| 国产99久久精品一区二区 夜夜躁日日躁| 91精品国产综合久久香蕉922| 亚洲成人激情在线观看| 亚洲成人av资源网| 国产精品永久免费| 亚洲国产91精品在线观看| 亚洲国产精品电影| 57pao成人国产永久免费| 成人中文字幕在线观看| 中文字幕欧美日韩| 成人在线小视频| 91av在线不卡| 最近2019中文字幕第三页视频| 国产精品美腿一区在线看| 久久五月情影视| 欧美尤物巨大精品爽| 色琪琪综合男人的天堂aⅴ视频| 国产成+人+综合+亚洲欧洲| 欧美重口另类videos人妖| 精品国产91久久久久久老师| 亚洲大胆人体在线| 亚州av一区二区| 国产在线拍揄自揄视频不卡99| 成人高h视频在线| 欧美一乱一性一交一视频| 51ⅴ精品国产91久久久久久| 97在线视频一区| 国产精品日韩在线播放| 最近2019中文字幕大全第二页| 91精品久久久久久久久久久| 日本精品久久电影| 精品高清美女精品国产区| 国产精品日韩在线一区|