当前位置: 首页 > news >正文

jsp动态网站开发案例教程下载/什么是优化师

jsp动态网站开发案例教程下载,什么是优化师,两学一做网站按钮图片,平面设计日XSS 全称Cross Site Scripting,名为跨站脚本攻击,黑客将恶意脚本代码植入到页面中从而实现盗取用户信息等操作。 常见的攻击情景: 1、用户A访问安全网站B,然后用户C发现B网站存在XSS漏洞,此时用户C向A发送了一封邮件…

XSS
全称Cross Site Scripting,名为跨站脚本攻击,黑客将恶意脚本代码植入到页面中从而实现盗取用户信息等操作。

常见的攻击情景:

1、用户A访问安全网站B,然后用户C发现B网站存在XSS漏洞,此时用户C向A发送了一封邮件,里面有包含恶意脚本的URL地址(此URL地址还是网站B的地址,只是路径上有恶意脚本),当用户点击访问时,因为网站B中cookie含有用户的敏感信息,此时用户C就可以利用脚本在受信任的情况下获取用户A的cookie信息,以及进行一些恶意操作。

这种攻击叫做反射性XSS

2、假设网站B是一个博客网站,恶意用户C在存在XSS漏洞的网站B发布了一篇文章,文章中存在一些恶意脚本,例如img标签、script标签等,这篇博客必然会存入数据库中,当其他用户访问该文章时恶意脚本就会执行,然后进行恶意操作。

这种攻击方式叫做持久性XSS,将携带脚本的数据存入数据库,之后又由后台返回。

预防措施:

1、对输入、输出结果进行过滤和必要的转义

2、尽量使用post,使用get方式时对路径长度进行限制

3、使用httponly禁止黑客通过脚本获取用户cookie数据,但这样无法完全阻止xss攻击,因为发送http请求并不需要主动获取cookie

CSRF
全称cross-site request forgery,名为跨站请求伪造,顾名思义就是黑客伪装成用户身份来执行一些非用户自愿的恶意以及非法操作

常见攻击情景:

用户A经常访问博客网站B,用户C发现网站B存在CSRF漏洞,想尽了各种办法勾引用户A访问了C写好的危险网站D,而此时用户A的cookie信息还没有失效,危险网站D中有向网站B求请求的非法操作,这样用户在不知情的情况下就被操控了。

这个时候就会有一个疑问,浏览器本身有同源策略啊,为什么在网站D还可以请求网站B的api,要记住浏览器对img、iframe和script的src是没有同源限制的!所以黑客完全可以利用动态添加这些标签的方法来实现跨站请求。

预防措施:

1、验证码

2、tokenId令牌

3、判断请求的Referer是否正确

CSRF和XSS的区别:
1、CSRF需要登陆后操作,XSS不需要

2、CSRF是请求页面api来实现非法操作,XSS是向当前页面植入js脚本来修改页面内容。
————————————————
版权声明:本文为CSDN博主「了不起的小六先生」的原创文章,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接及本声明。
原文链接:https://blog.csdn.net/weixin_39327883/article/details/89512217

http://www.lbrq.cn/news/1593739.html

相关文章:

  • 工信部网站备案系统怎么注册/最近发生的新闻事件
  • 织梦做的网站有点慢/网络营销的推广方式
  • 建设网站定位分析/推广代理
  • 如何设计网站制作方案/b2b平台营销
  • 网站建设业务开展方案/百度指数查询排行榜
  • 版面布局网站的域名和所采用的版面布局形式/网络营销的发展历程
  • 东莞凤岗网站建设制作/google 优化推广
  • 网站建设推广方式/免费crm
  • 乌海学校网站建设/怎样创建网站平台
  • 网站建设哪家好采用苏州久远网络/长春网站优化哪家好
  • 阿里云网站建设好用吗/互联网推广与营销
  • 现在还有做网站的必要吗/企业培训课程设置
  • 建设企业网站官网企业/公司网站建设步骤
  • 网站商城建设基本流程/百度人工服务24小时
  • 高端网站设计报价/代写文章多少钱
  • 网站无法排版/网络推广的方法有哪些
  • 做app必须有网站吗/百度网盘登陆入口
  • 网站强制字体wordpress/百度官网认证免费
  • 微网站 app 区别/金华网站建设
  • 网站开发电脑设置/潍坊网站外包
  • b2b免费网站建设/seo的主要工作是什么
  • 龙游手机网站制作/seo免费外链工具
  • 对互联网网站的理解/引流黑科技app
  • 今日邢台新闻最新消息/哪个合肥seo好
  • 深圳网站制作专业公司/广告营销方式有哪几种
  • 网站开发维护招聘/淘宝产品关键词排名查询
  • 重庆网站制作特点优势/搜狐财经峰会
  • 刚出来的前端工资多少/福州百度首页优化
  • 国内网站制作特点/推广方案范例
  • wordpress文章幻灯片代码/排名优化关键词
  • word2vector细致分解(CBOW, SKIP_GRAM, 层次soft Max, 负采样)
  • 工业级 CAN 与以太网桥梁:串口服务器CAN通讯转换器深度解析(下)
  • C++ - 仿 RabbitMQ 实现消息队列--服务端核心模块实现(六)
  • steam Rust游戏 启动错误,删除sys驱动,亲测有效。
  • MS-DOS 常用指令集
  • 音视频学习笔记