国产一区二区精品-国产一区二区精品久-国产一区二区精品久久-国产一区二区精品久久91-免费毛片播放-免费毛片基地

千鋒教育-做有情懷、有良心、有品質的職業教育機構

手機站
千鋒教育

千鋒學習站 | 隨時隨地免費學

千鋒教育

掃一掃進入千鋒手機站

領取全套視頻
千鋒教育

關注千鋒學習站小程序
隨時隨地免費學習課程

當前位置:首頁  >  技術干貨  > 什么是XSS?舉例說明?

什么是XSS?舉例說明?

來源:千鋒教育
發布人:wjy
時間: 2022-09-16 16:08:34 1663315714

  通常XSS攻擊分為:反射型xss攻擊, 存儲型xss攻擊 和 DOM型xss攻擊。同時注意以下例子只是簡單的向你解釋這三種類型的攻擊方式而已,實際情況比這個復雜,具體可以再結合最后一節深入理解。

  反射型xss攻擊?

  反射型的攻擊需要用戶主動的去訪問帶攻擊的鏈接,攻擊者可以通過郵件或者短信的形式,誘導受害者點開鏈接。如果攻擊者配合短鏈接URL,攻擊成功的概率會更高。

  在一個反射型XSS攻擊中,惡意文本屬于受害者發送給網站的請求中的一部分。隨后網站又把惡意文本包含進用于響應用戶的返回頁面中,發還給用戶。

  

 

  存儲型xss攻擊?

  這種攻擊方式惡意代碼會被存儲在數據庫中,其他用戶在正常訪問的情況下,也有會被攻擊,影響的范圍比較大。

  

 

  DOM型xss攻擊?

  基于DOM的XSS攻擊是反射型攻擊的變種。服務器返回的頁面是正常的,只是我們在頁面執行js的過程中,會把攻擊代碼植入到頁面中。

  

 

  XSS 攻擊的防御?

  XSS攻擊其實就是代碼的注入。用戶的輸入被編譯成惡意的程序代碼。所以,為了防范這一類代碼的注入,需要確保用戶輸入的安全性。對于攻擊驗證,我們可以采用以下兩種措施:

  1. 編碼,就是轉義用戶的輸入,把用戶的輸入解讀為數據而不是代碼

  2. 校驗,對用戶的輸入及請求都進行過濾檢查,如對特殊字符進行過濾,設置輸入域的匹配規則等。

  具體比如:

  1. 對于驗證輸入,我們既可以在服務端驗證,也可以在客戶端驗證

  2. 對于持久性和反射型攻擊,服務端驗證是必須的,服務端支持的任何語言都能夠做到

  3. 對于基于DOM的XSS攻擊,驗證輸入在客戶端必須執行,因為從服務端來說,所有發出的頁面內容是正常的,只是在客戶端js代碼執行的過程中才發生可攻擊

  4. 但是對于各種攻擊方式,我們最好做到客戶端和服務端都進行處理。

  其它還有一些輔助措施,比如:

  1. 入參長度限制: 通過以上的案例我們不難發現xss攻擊要能達成往往需要較長的字符串,因此對于一些可以預期的輸入可以通過限制長度強制截斷來進行防御。

  2. 設置cookie httponly為true。

tags:
聲明:本站稿件版權均屬千鋒教育所有,未經許可不得擅自轉載。
10年以上業內強師集結,手把手帶你蛻變精英
請您保持通訊暢通,專屬學習老師24小時內將與您1V1溝通
免費領取
今日已有369人領取成功
劉同學 138****2860 剛剛成功領取
王同學 131****2015 剛剛成功領取
張同學 133****4652 剛剛成功領取
李同學 135****8607 剛剛成功領取
楊同學 132****5667 剛剛成功領取
岳同學 134****6652 剛剛成功領取
梁同學 157****2950 剛剛成功領取
劉同學 189****1015 剛剛成功領取
張同學 155****4678 剛剛成功領取
鄒同學 139****2907 剛剛成功領取
董同學 138****2867 剛剛成功領取
周同學 136****3602 剛剛成功領取
相關推薦HOT
開班信息
北京校區
  • 北京校區
  • 大連校區
  • 廣州校區
  • 成都校區
  • 杭州校區
  • 長沙校區
  • 合肥校區
  • 南京校區
  • 上海校區
  • 深圳校區
  • 武漢校區
  • 鄭州校區
  • 西安校區
  • 青島校區
  • 重慶校區
  • 太原校區
  • 沈陽校區
  • 南昌校區
  • 哈爾濱校區