ASP.NET Core中使用Csp標頭對抗Xss攻擊

来源:https://www.cnblogs.com/ZaraNet/archive/2019/09/04/11458747.html
-Advertisement-
Play Games

內容安全策略(CSP)是一個增加的安全層,可幫助檢測和緩解某些類型的攻擊,包括跨站點腳本(XSS)和數據註入攻擊。這些攻擊用於從數據竊取到站點破壞或惡意軟體分發的所有內容(深入CSP) 簡而言之,CSP是網頁控制允許載入哪些資源的一種方式。例如,頁面可以顯式聲明允許從中載入JavaScript,CS ...


內容安全策略(CSP)是一個增加的安全層,可幫助檢測和緩解某些類型的攻擊,包括跨站點腳本(XSS)和數據註入攻擊。這些攻擊用於從數據竊取到站點破壞或惡意軟體分發的所有內容(深入CSP

簡而言之,CSP是網頁控制允許載入哪些資源的一種方式。例如,頁面可以顯式聲明允許從中載入JavaScript,CSS和圖像資源。這有助於防止跨站點腳本(XSS)攻擊等問題。

它也可用於限制協議,例如限制通過HTTPS載入的內容。CSP通過 Content-Security-Policy HTTP響應中的標頭實現。

啟用CSP,您需要配置Web伺服器以返回Content-Security-PolicyHTTP標頭。那麼在這篇文章中,我們將要嘗試將CSP添加到ASP.NET Core應用程式中。

app.Use(async (ctx, next) =>
            {
                ctx.Response.Headers.Add("Content-Security-Policy",
                            "default-src 'self'; report-uri /cspreport");
                await next();
            });

  在Home/Index中引入cdn文件,然後我們啟動項目,看看會發生什麼!

運行並觀察錯誤。載入頁面時,瀏覽器拒絕從遠程源載入。

 

 所以我們可以組織CSP來控制我們的白名單,在配置當中需要填寫來源以及內容,以下是常用限制的選項。

來源:

*: 允許任何網址。
‘self’: 允許所提供頁面的來源。請註意,單引號是必需的。
‘none’: 不允許任何來源。請註意,單引號是必需的。
Host: 允許指定的互聯網主機(按名稱或IP地址)。通配符(星號字元)可用於包括所有子域,例如http://*.foo.comunsafe-line’: 允許內聯腳本
‘nonce-[base64-value]’: 允許具有特定nonce的內聯腳本(使用一次的數字)。對於每個HTTP請求/響應,應該對nonce進行加密和唯一。

 指令:

script-src:定義有效的JavaScript源
style-src:定義樣式表的有效來源
img-src:定義有效的圖像源
connect-src:定義可以進行AJAX調用的有效源
font-src:定義有效的字體來源
object-src:定義<object>,<embed>和<applet>元素的有效源
media-src:定義有效的音頻和視頻源
form-action:定義可用作HTML <form>操作的有效源。
default-src:指定載入內容的預設策略

我們可以在可重用的中間件中封裝構建和添加CSP頭。以下是一個讓您入門的示例。你可以根據需要擴展它。首先,創建一個用於保存源的類。

public class CspOptions
    {
        public List<string> Defaults { get; set; } = new List<string>();
        public List<string> Scripts { get; set; } = new List<string>();
        public List<string> Styles { get; set; } = new List<string>();
        public List<string> Images { get; set; } = new List<string>();
        public List<string> Fonts { get; set; } = new List<string>();
        public List<string> Media { get; set; } = new List<string>();
    }

 開發一個中間件一定是需要一個構造器的,這將用於.net core 的註入到運行環境中。

public sealed class CspOptionsBuilder  
 {  
     private readonly CspOptions options = new CspOptions();  
       
     internal CspOptionsBuilder() { }  
  
     public CspDirectiveBuilder Defaults { get; set; } = new CspDirectiveBuilder();  
     public CspDirectiveBuilder Scripts { get; set; } = new CspDirectiveBuilder();  
     public CspDirectiveBuilder Styles { get; set; } = new CspDirectiveBuilder();  
     public CspDirectiveBuilder Images { get; set; } = new CspDirectiveBuilder();  
     public CspDirectiveBuilder Fonts { get; set; } = new CspDirectiveBuilder();  
     public CspDirectiveBuilder Media { get; set; } = new CspDirectiveBuilder();  
  
     internal CspOptions Build()  
     {  
         this.options.Defaults = this.Defaults.Sources;  
         this.options.Scripts = this.Scripts.Sources;  
         this.options.Styles = this.Styles.Sources;  
         this.options.Images = this.Images.Sources;  
         this.options.Fonts = this.Fonts.Sources;  
         this.options.Media = this.Media.Sources;  
         return this.options;  
     }  
 }  
  
 public sealed class CspDirectiveBuilder  
 {  
     internal CspDirectiveBuilder() { }  
  
     internal List<string> Sources { get; set; } = new List<string>();  
  
     public CspDirectiveBuilder AllowSelf() => Allow("'self'");  
     public CspDirectiveBuilder AllowNone() => Allow("none");  
     public CspDirectiveBuilder AllowAny() => Allow("*");  
  
     public CspDirectiveBuilder Allow(string source)  
     {  
         this.Sources.Add(source);  
         return this;  
     }  
 }  

 好了,我們創建一個中間件。

namespace XSSDefenses.XSSDefenses.MiddlerWare
{
    public sealed class CspOptionMiddlerWare
    {
        private const string HEADER = "Content-Security-Policy";
        private readonly RequestDelegate next;
        private readonly CspOptions options;

        public CspOptionMiddlerWare(
            RequestDelegate next, CspOptions options)
        {
            this.next = next;
            this.options = options;
        }

        public async Task Invoke(HttpContext context)
        {
            context.Response.Headers.Add(HEADER, GetHeaderValue());
            await this.next(context);
        }

        private string GetHeaderValue()
        {
            var value = "";
            value += GetDirective("default-src", this.options.Defaults);
            value += GetDirective("script-src", this.options.Scripts);
            value += GetDirective("style-src", this.options.Styles);
            value += GetDirective("img-src", this.options.Images);
            value += GetDirective("font-src", this.options.Fonts);
            value += GetDirective("media-src", this.options.Media);
            return value;
        }
        private string GetDirective(string directive, List<string> sources)
            => sources.Count > 0 ? $"{directive} {string.Join(" ", sources)}; " : "";
    }
}

 以及設置它的擴展方法。

namespace XSSDefenses.XSSDefenses.Extensions
{
    public static class CspMiddlewareExtensions
    {
        public static IApplicationBuilder UseCsp(
             this IApplicationBuilder app, Action<CspOptionsBuilder> builder)
        {
            var newBuilder = new CspOptionsBuilder();
            builder(newBuilder);

            var options = newBuilder.Build();
            return app.UseMiddleware<CspOptionMiddlerWare>(options);
        }
    }
}

我們現在可以在Startup類中配置中間件。

app.UseCsp(builder =>
            {
                builder.Styles.AllowSelf()
                .Allow(@"https://ajax.aspnetcdn.com/");
            });

 啟動發現,觀察網路資源。瀏覽器已經允許本地和遠程資源。

 Github地址 https://github.com/zaranetCore/-.NET-Core-And-XSSDefensesSolucation


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • Demo地址:http://app.guoddy.com 源代碼地址:https://github.com/jellydong/LJDAPP 數據並不會真實保存,設定的為測試模式,所以免登錄。 ...
  • 發佈者訂閱模式/客戶端模式 對象與對象之間不可以直接調用其成員。如果直接調用其他對象的成員那麼就是一個緊耦合。 1. 1.刪除系統為我們準備的窗體。創建一個窗體應用程式 2.創建兩個窗體對象,一個父窗體一個子窗體 3.在Program程式中修改程式啟動窗體為父窗體 2. 1.為我們的兩個窗體添加同樣 ...
  • 最近對爬蟲很感興趣,稍微研究了一下,利用HtmlAgilityPack製作了一個十分簡單的爬蟲,這個簡易爬蟲只能獲取靜態頁面的Html ...
  • 調用: LogHelper.Debug(""); LogHelper.Info(""); LogHelper.Error(""); 項目添加LogHelper類 using System;using System.Collections.Generic;using System.IO;using S ...
  • 什麼是值類型? 值類型: 就是非類類型,委托類型,介面類型,string類型的類型稱為值類型。 引用類型類型:就是類類型,委托類型,介面類型,string類型稱為引用類型。 值類型與引用類型的賦值問題。。。。 值類型的賦值:值類型之間的賦值是創建一個副本,兩個完全獨立的變數存儲一個值。 輸出結果:1 ...
  • 前提 入行已經7,8年了,一直想做一套漂亮點的自定義控制項,於是就有了本系列文章。 GitHub:https://github.com/kwwwvagaa/NetWinformControl 碼雲:https://gitee.com/kwwwvagaa/net_winform_custom_contr ...
  • 項目添加XML文件:FaceXml.xml,並複製到輸出目錄 FaceXml.xml <?xml version="1.0" encoding="utf-8"?> <faces> <face> <faceid></faceid> <facebyte>/facebyte> </face></faces ...
  • 場景 Winform中實現讀取xml配置文件並動態配置ZedGraph的RadioGroup的選項: https://blog.csdn.net/BADAO_LIUMANG_QIZHI/article/details/100540708 在上面實現了將RadioGroup的選項根據配置文件動態配置後 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...