校园春色亚洲色图_亚洲视频分类_中文字幕精品一区二区精品_麻豆一区区三区四区产品精品蜜桃

主頁 > 知識庫 > 網頁前端常見的攻擊方式和預防攻擊的方法

網頁前端常見的攻擊方式和預防攻擊的方法

熱門標簽:吃雞地圖標注設置 邵陽市地圖標注app 電銷機器人外呼失敗怎么回事 天津銷售電銷機器人公司 齊齊哈爾地圖標注地點 南寧銷售外呼系統線路商 縣域地圖標注點 400電話座機怎么辦理 400電話申請好不好

網站前端開發碰到的安全容易被人們忽視,因為大多人認為這些在客戶端瀏覽器運行的代碼不會造成服務器端的安全隱患,通過本文將簡單闡述網站前端中經常碰到的安全問題,以及一些應對策略

隨著前端技術的發展,安全問題已經從服務器悄然來到了每一個用戶的的面前,盜取用戶數據, 制造惡意的可以自我復制的蠕蟲代碼,讓病毒在用戶間傳播,使服務器當掉. 更有甚者可能會在用戶不知覺得情況下,讓用戶成為攻擊者,這絕對不是駭人聽聞。富客戶端的應用越來越廣,前端的安全問題也隨之增多,今天就簡單介紹下一些常見的攻擊方式和預防攻擊辦法。

 

常見攻擊

XSS (Cross Site Script) ,跨站腳本攻擊。它指的是惡意攻擊者往Web頁面里插入惡意html代碼,當用戶瀏覽該頁之時,嵌入的惡意html代碼會被執行,從而達到惡意用戶的特殊目的。XSS屬于被動式的攻擊,因為其被動且不好利用,所以許多人常呼略其危害性。但是隨著前端技術的不斷進步富客戶端的應用越來越多,這方面的問題越來越受關注。舉個簡單例子 : 假如你現在是sns站點上一個用戶,發布信息的功能存在漏洞可以執行js 你在 此刻輸入一個 惡意腳本,那么當前所有看到你新信息的人的瀏覽器都會執行這個腳本彈出提示框 (很爽吧 彈出廣告 :)),如果你做一些更為激進行為呢 后果難以想象。

CSRF(Cross Site Request Forgery),跨站點偽造請求。顧名思義就是 通過偽造連接請求在用戶不知情的情況下,讓用戶以自己的身份來完成攻擊者需要達到的一些目的。csrf 的攻擊不同于xss csrf 需要被攻擊者的主動行為觸發。這樣聽來似乎是有“被釣魚”的嫌疑哈哈。
多窗口瀏覽器這這方面似乎是有助紂為虐的嫌疑,因為打開的新窗口是具有當前所有會話的,如果是單瀏覽器窗口類似ie6 就不會存在這樣的問題,因為每個窗口都是一個獨立的進程。舉個簡單例子 : 你正在玩白社會, 看到有人發了一個連接,你點擊過去,然后這個連接里面偽造了一個送禮物的表單,這僅僅是一個簡單的例子,問題可見一般。

cookie劫持,通過獲取頁面的權限,在頁面中寫一個簡單的到惡意站點的請求,并攜帶用戶的cookie 獲取cookie后通過cookie 就可以直以被盜用戶的身份登錄站點。這就是cookie 劫持。舉個簡單例子: 某人寫了一篇很有意思的日志,然后分享給大家,很多人都點擊查看并且分享了該日志,一切似乎都很正常,然而寫日志的人卻另有用心,在日志中偷偷隱藏了一個對站外的請求,那么所有看過這片日志的人都會在不知情的情況下把自己的cookie 發送給了 某人,那么他可以通過任意一個人的cookie 來登錄這個人的賬戶。


我們該怎么做?

大致可以分為兩類 1 一般用戶 2網站開發人員。

首先我們來說說做為一個一般的web產品使用者,很多時候我們是被動的,是在不知情的情況下被利用的。那么我們可以:
1 對于安全級別較高的web應用訪問 需要打開一個獨立瀏覽器窗口。
2 對于陌生人發布的鏈接最好也是復制然后在新開的窗口中打開,當然最好的辦法就是無視 – -。

對于開發人員來說我們得從相對詳細的一些角度來分析:
對于xss 攻擊 特點是攻擊者的代碼必須能獲取用戶瀏覽器端的執行權限,那么代碼是從哪里來的呢,想要杜絕此類攻擊出現 其實可以在入口 和出口 進行嚴格的過濾,這樣的雙保險應當說99% 的類似問題就被我們解決掉了,另外的1% 是那些蹩腳的瀏覽器帶來的后遺癥,相信在未來這種問題會越來越少的。

這里我對xss漏洞的形式作了一些整理

惡意代碼值被作為某一標簽的內容顯示 (如果輸入的是html 則html會被解析)例如你輸入用戶名 更新后用戶名會顯示到頁面中的某一個標簽內 如果你輸入的是

popper.w<script src="hack.js" type="text/javajscript"></script>

那么如果不做過濾直接顯示到頁面, 會引進一個第三方的js 代碼并且會執行。

策略:在不需要html輸入的地方對html 標簽 及一些特殊字符( ” < > & 等等 )做過濾,將其轉化為不被瀏覽器解釋執行的字符

惡意代碼被作為某一標簽的屬性顯示(通過用 “ 將屬性截斷來開辟新的屬性 或惡意方法) 這種情況往往是是開發人員為了實現功能可能會在某些dom標簽上記錄一些用戶輸入的信息例如你輸入的用戶名 會在頁面中的標簽中以 title 的形式出現 這時候 如果 你輸入的是精心設計的內容 那么 看看 這個

<a title="popper.w" onclick="alert(1)">popper.w" onclick="alert(1)</a>

這里我實際上輸入的內容是“popper.w” onclick=”alert(1)”,當然你可以在上邊寫更多的內容。

策略:對屬性中可能存在截斷的一些字符進行過濾 屬性本身存在的 單引號和雙引號都需要進行轉碼。

惡意代碼被作為html代碼本身顯示 (常見的html編輯器) 這種情況存在的問題最多,不再這里舉例子了。

策略:最好對用戶輸入的html 標簽及標簽屬性做白名單過濾,也可以對一些存在漏洞的標簽和屬性進行專門過濾。

惡意代碼被作為一段json字符串顯示 (通過 變量截斷 創造新的 惡意的js 變量 甚至是可執行的代碼) 這個問題的關鍵是用戶輸入的信息可能會成為頁面中js 代碼的一部分。

策略:對屬性中可能存在截斷的一些字符進行過濾 屬性本身存在的 單引號和雙引號都需要進行轉碼。

對于crsf 和cookie 劫持

特點 隱蔽性比較高 有些時候是先利用xss 漏洞 然后再做 欺騙的

策略
通過 referer、token 或者 驗證碼 來檢測用戶提交。
盡量不要在頁面的鏈接中暴漏任何與用戶唯一號(用戶id)有關的信息。
對于用戶修改 刪除 提交的操作最好都使用post 操作 。
避免全站通用的cookie 嚴格的設置cookie的域。

ok 就寫到這里~

上邊講的都是一些比較常見的安全問題,主要是從js hack 方面來講的,隨著前端技術的不斷發展進步,更多的安全問題可能會展現在我們面,對于開發者來說大多數的問題是可以在開發階段避免的,所以可怕的不是hack 可怕的是我們對自己的產品安全的松懈~。

標簽:濟寧 延安 寧波 贛州 海口 日照 寧夏 衡水

巨人網絡通訊聲明:本文標題《網頁前端常見的攻擊方式和預防攻擊的方法》,本文關鍵詞  網頁,前端,常見,的,攻擊,;如發現本文內容存在版權問題,煩請提供相關信息告之我們,我們將及時溝通與處理。本站內容系統采集于網絡,涉及言論、版權與本站無關。
  • 相關文章
  • 下面列出與本文章《網頁前端常見的攻擊方式和預防攻擊的方法》相關的同類信息!
  • 本頁收集關于網頁前端常見的攻擊方式和預防攻擊的方法的相關信息資訊供網民參考!
  • 推薦文章
    校园春色亚洲色图_亚洲视频分类_中文字幕精品一区二区精品_麻豆一区区三区四区产品精品蜜桃
    欧美亚一区二区| 美腿丝袜亚洲综合| 亚洲午夜久久久| 日韩中文字幕区一区有砖一区| 五月激情综合色| 国产一区二区免费在线| 94-欧美-setu| 7777精品伊人久久久大香线蕉完整版 | 国产电影精品久久禁18| 99久久国产综合精品色伊| 欧美日韩在线不卡| 久久久亚洲国产美女国产盗摄 | eeuss鲁片一区二区三区在线观看| 91麻豆免费观看| 日韩欧美一级二级| 国产精品久久二区二区| 日韩专区一卡二卡| 成人的网站免费观看| 91精品国产欧美一区二区| 国产色一区二区| 日欧美一区二区| 丰满亚洲少妇av| 欧美高清精品3d| 日本一区二区视频在线| 亚洲第一主播视频| 不卡的看片网站| 日韩一区二区视频在线观看| 中文字幕字幕中文在线中不卡视频| 青椒成人免费视频| 91福利在线免费观看| 久久久噜噜噜久久人人看| 亚洲高清免费一级二级三级| 成人黄色小视频在线观看| 日韩一级免费一区| 亚洲精品国产一区二区精华液| 精品视频1区2区3区| 久久久综合激的五月天| 日韩电影在线观看电影| 色婷婷精品大在线视频| 国产亚洲污的网站| 日本sm残虐另类| 在线视频一区二区免费| 国产精品精品国产色婷婷| 激情综合网最新| 正在播放亚洲一区| 亚洲欧美另类综合偷拍| 高清beeg欧美| 精品嫩草影院久久| 五月婷婷综合网| 色av一区二区| 亚洲欧洲日韩av| 国产成人亚洲综合a∨婷婷 | 激情六月婷婷久久| 日韩丝袜美女视频| 五月天中文字幕一区二区| 色综合天天做天天爱| 国产精品久久久久影院老司 | 国产日韩欧美麻豆| 激情深爱一区二区| 日韩精品中午字幕| 日本成人中文字幕| 在线成人免费观看| 亚洲地区一二三色| 欧美三级日韩在线| 亚洲国产另类av| 欧美色网站导航| 亚洲不卡在线观看| 欧美日韩亚洲综合一区二区三区| 一区二区三区欧美在线观看| 色噜噜狠狠成人中文综合| 亚洲免费在线看| 色呦呦日韩精品| 亚洲免费av观看| 欧美午夜在线一二页| 午夜精品福利久久久| 欧美日本在线视频| 午夜精品久久一牛影视| 欧美一区二区在线播放| 久久成人羞羞网站| 久久久久综合网| 不卡的av电影在线观看| 亚洲日本一区二区三区| 色婷婷综合久色| 亚洲综合小说图片| 欧美人体做爰大胆视频| 久久精品国产色蜜蜜麻豆| 日韩一卡二卡三卡四卡| 久草精品在线观看| 久久久不卡网国产精品二区| 成人伦理片在线| 亚洲人成网站在线| 欧美亚洲日本一区| 日韩精品福利网| 精品国产自在久精品国产| 国产精品一区二区三区四区| 国产精品成人免费在线| 91黄色免费看| 日本特黄久久久高潮| 精品国产乱码久久久久久夜甘婷婷 | 99精品欧美一区二区三区小说 | 日韩一卡二卡三卡国产欧美| 欧美精品1区2区3区| 色94色欧美sute亚洲线路一ni| 日本亚洲三级在线| 国产在线日韩欧美| 精品无人区卡一卡二卡三乱码免费卡| 久久精品国产一区二区三区免费看| 亚洲欧美区自拍先锋| 麻豆成人综合网| 久久精品人人做人人综合| 成人午夜精品在线| 一区二区在线免费观看| 制服丝袜中文字幕一区| 国产精品综合av一区二区国产馆| 国产精品久久综合| 欧美日韩国产在线观看| 精品一区二区三区的国产在线播放 | 制服丝袜成人动漫| 国产成人精品免费| 亚洲成人1区2区| 久久香蕉国产线看观看99| 99国产精品久久久久| 日韩国产欧美三级| 综合在线观看色| 欧美大片日本大片免费观看| 99久久免费视频.com| 免费在线观看不卡| 亚洲精选免费视频| 精品国产99国产精品| 色婷婷久久久综合中文字幕| 久久精品二区亚洲w码| 亚洲男人电影天堂| 久久久噜噜噜久久中文字幕色伊伊| 欧美系列在线观看| 成人免费av资源| 免费看欧美美女黄的网站| 亚洲免费视频成人| 久久亚洲捆绑美女| 欧美日韩精品二区第二页| 成人美女视频在线看| 欧美a级一区二区| 亚洲男女毛片无遮挡| 国产日韩亚洲欧美综合| 欧美一区二区三区视频在线 | 亚洲午夜久久久久久久久久久 | 成人av资源在线观看| 亚洲一本大道在线| 日韩女优av电影| 欧美精品在线视频| 色呦呦网站一区| 亚洲色图在线看| 久久欧美中文字幕| 91精品国产色综合久久| 成人高清视频免费观看| 久久99久久99精品免视看婷婷| 亚洲精品菠萝久久久久久久| 中文字幕av不卡| 久久美女艺术照精彩视频福利播放| 欧美一级生活片| 欧美久久一二三四区| 色88888久久久久久影院按摩 | 国产精品理伦片| 久久品道一品道久久精品| 欧美一区二区播放| 欧美日韩国产免费一区二区 | 亚洲二区视频在线| 亚洲免费看黄网站| 国产精品久久久久久久久快鸭| 久久婷婷综合激情| 欧美一级在线观看| 69久久夜色精品国产69蝌蚪网| 欧美系列亚洲系列| 日本大香伊一区二区三区| 99re这里都是精品| av午夜一区麻豆| 不卡一区在线观看| 成人黄色777网| 成人h精品动漫一区二区三区| 国产成人精品一区二区三区四区| 国产精品一区二区在线看| 国产乱码精品一区二区三区五月婷| 久久69国产一区二区蜜臀| 久久精品国产**网站演员| 老司机午夜精品| 精品一区在线看| 国产一区二区三区在线观看免费| 久久成人精品无人区| 久久不见久久见免费视频7| 久久成人免费网站| 国产美女视频一区| 风间由美一区二区三区在线观看 | 欧美日韩亚洲丝袜制服| 精品视频在线免费看| 欧美日韩国产天堂| 91麻豆精品国产91久久久使用方法| 7777精品伊人久久久大香线蕉超级流畅| 欧美三区免费完整视频在线观看| 欧美日韩日日夜夜| 日韩色在线观看| 久久久一区二区三区捆绑**|