XSS攻击是什么?原理?如何避免?

跨站脚本攻击(Cross site Scripting),攻击者利用我们前后端没有做好代码转义从而执行了攻击者所写的代码。

原理?

  • 反射型XSS攻击:攻击者把恶意代码拼接在URL上诱导用户打开并执行。常见的是超链接跳转、搜索等,预防这类攻击主要在于取url字段,或者渲染超链接时,内联JS事件都需要做特定的针对性的转义处理。
  • 存储型XSS攻击:攻击者利用可提交的输入框或表单把攻击代码提交至数据库存储,下次打开网页读取数据加载并执行了攻击代码,可在前后端都做指定字符的错误提示或转义进行防范

如何避免?

  • 入参字符过滤,例如过滤掉<script>、<a>等DOM标签
  • 出参进行编码,对一些特殊字符进行编码转化(encodeURIComponent)
  • 入参长度限制,xss攻击要能达成往往需要较长的字符串
  • 设置cookie httponly为true,通过document.cookie只能获取到设置为false的信息

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值