web安全

1 XSS: Cross Site Scripting

2 SQL Injection ?腳本注入

? ? 允許用戶在可編輯容器中編寫內(nèi)容,或者從第三方獲取內(nèi)容,然后生成URL parameters,

? ? 解決方案:需要對可輸入的內(nèi)容做安全性檢測, 控制內(nèi)容的安全性。

?? ?? ? content-security-policy:控制可以加載的資源文件的路徑 CSP

?? ?? ? X-XSS-Protection: disable 0 enable 1 block;當(dāng)發(fā)現(xiàn)反射的xss攻擊,禁止加載頁面

2 XSRF: Cross Site Request Forgery

? ? 偽基站請求,假冒用戶信息,網(wǎng)站發(fā)送用戶的敏感信息或獲取用戶的個人信息。

?? ?在發(fā)送請求的時候,驗(yàn)證請求的來源,一般發(fā)生跳轉(zhuǎn)到第三方網(wǎng)站, 利用表單可以提交到第三方網(wǎng)站:

? ? 解決方案:對于form提交,新增一個隱藏的token驗(yàn)證,或者針對每個request,判斷origin是否可靠和一致;

3 點(diǎn)擊劫持:

? ? ?一些第三方網(wǎng)站,推送某些游戲廣告,在點(diǎn)擊玩耍廣告游戲的同時,劫持你的點(diǎn)擊事件,然后定位iframe到該鼠標(biāo)點(diǎn)擊的地方 ,就像是用戶自主點(diǎn)擊到iframe上;

? ? 解決方案:設(shè)置reponse header: X-Frame-Option deny sameorigin allow-from uri

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
【社區(qū)內(nèi)容提示】社區(qū)部分內(nèi)容疑似由AI輔助生成,瀏覽時請結(jié)合常識與多方信息審慎甄別。
平臺聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點(diǎn),簡書系信息發(fā)布平臺,僅提供信息存儲服務(wù)。

友情鏈接更多精彩內(nèi)容