一,XSS跨站脚本攻击
向有xss漏洞的网站中输入恶意的HTML代码
当其他用户浏览该网站时,这段HTML代码会自动执行,从而达到攻击目的
理论上,所有可输入的地方,没有对输入数据进行处理都有xss漏洞
xss方法
编码:
对用户输入数据进行HTML 编码
过滤:
移除用户输入和事件相关的属性
校正:
避免直接对HTML进行解码,使用DOM Parse转换,校正不配对的DOM标签
二,CSRF:
防范;使用token
攻击方式:跨域攻击。
一,XSS跨站脚本攻击
向有xss漏洞的网站中输入恶意的HTML代码
当其他用户浏览该网站时,这段HTML代码会自动执行,从而达到攻击目的
理论上,所有可输入的地方,没有对输入数据进行处理都有xss漏洞
xss方法
编码:
对用户输入数据进行HTML 编码
过滤:
移除用户输入和事件相关的属性
校正:
避免直接对HTML进行解码,使用DOM Parse转换,校正不配对的DOM标签
二,CSRF:
防范;使用token
攻击方式:跨域攻击。