web前端安全

xss

xss是什么呢,說白了就是瀏覽器在不應(yīng)該執(zhí)行js的地方,被惡意插入了js代碼,從而執(zhí)行了一些本來不想執(zhí)行的js代碼。
既然是js代碼,那就必須有路徑進(jìn)入
1,url
2,get post 請(qǐng)求
防范:
1, 從url獲取的信息,前端進(jìn)行對(duì)特殊字符進(jìn)行轉(zhuǎn)意和替換特殊字符,比如script
轉(zhuǎn)換之后,瀏覽器就只會(huì)展示,但是不會(huì)執(zhí)行這些腳本了。
2, 設(shè)置http-only

csrf

就是在用戶登錄的情況下,誘惑用戶訪問非法網(wǎng)站,然后自己帶上cookie,去合理的請(qǐng)求非法信息。
防范:
1, 判斷請(qǐng)求來源
2, 加一個(gè)額外的信息token,登錄后的請(qǐng)求都帶上token,隱藏一個(gè)token
3, 多長(zhǎng)時(shí)間沒有操作可以登出

HTTP劫持

使用ifram嵌入頁面,ui 裝飾來誘導(dǎo)用戶點(diǎn)擊
防范:
X-Frame-Options 禁止頁面加載iframe,
或者設(shè)置ifame sanbox屬性,把ifame的權(quán)限設(shè)置在最小的范圍內(nèi)。

一些設(shè)置

比如csp,設(shè)置可信來源,X-Content-Type-Options 瀏覽器解析類型,

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
【社區(qū)內(nèi)容提示】社區(qū)部分內(nèi)容疑似由AI輔助生成,瀏覽時(shí)請(qǐng)結(jié)合常識(shí)與多方信息審慎甄別。
平臺(tái)聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點(diǎn),簡(jiǎn)書系信息發(fā)布平臺(tái),僅提供信息存儲(chǔ)服務(wù)。

相關(guān)閱讀更多精彩內(nèi)容

  • 隨著開發(fā)框架和平臺(tái)的不斷成熟,需要開發(fā)者考慮的安全問題越來越少,但并不是開發(fā)者就不需要關(guān)心項(xiàng)目的安全問題。Linu...
    少個(gè)分號(hào)閱讀 2,371評(píng)論 0 1
  • ????前端安全一直是一個(gè)蠻嚴(yán)苛的問題,特別如果設(shè)計(jì)到money更是如此。了解前端安全,在平時(shí)的coding中主動(dòng)...
    Johnson杰閱讀 671評(píng)論 0 6
  • 相信每一個(gè)前端er對(duì)于跨域這兩個(gè)字都不會(huì)陌生,在實(shí)際項(xiàng)目中應(yīng)用也是比較多的。但跨域方法的多種多樣實(shí)在讓人目不暇接。...
    Rubin666閱讀 1,048評(píng)論 0 2
  • 前言 “安全”是個(gè)很大的話題,各種安全問題的類型也是種類繁多。如果我們把安全問題按照所發(fā)生的區(qū)域來進(jìn)行分類的話,那...
    莫小耿閱讀 1,035評(píng)論 0 2
  • 湖南好吃的東西很多,比如寧鄉(xiāng)的口味蛇,湘西的臘肉,江陰的螃蟹,郴州的魚粉……每個(gè)地方都有特色,但要說香干,我們攸縣...
    月野大兔閱讀 731評(píng)論 4 17

友情鏈接更多精彩內(nèi)容