亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        XSS與XSSI區(qū)別何在

        2015-04-17 13:10:44魏偉
        關(guān)鍵詞:用戶

        ■魏偉

        XSS與XSSI區(qū)別何在

        ■魏偉

        跨站腳本(XSS)和跨站腳本包含(XSSI)之間的區(qū)別是什么?防御方法有什么不同?

        Michael Cobb:自上世紀(jì)90年代,攻擊者就已經(jīng)開始利用XSS漏洞,并且,最主要的網(wǎng)站(例如谷歌、雅虎和Facebook)都在一定程度上受到過XSS漏洞的影響。與大多數(shù)應(yīng)用層攻擊(例如SQL注入),基于XSS的攻擊會(huì)攻擊應(yīng)用的用戶,而不是應(yīng)用或服務(wù)器。這些攻擊的工作原理是注入代碼(通常例如JavaScript客戶端腳本)到Web應(yīng)用的輸出。大部分網(wǎng)站有很多注入點(diǎn),包括搜索域、cookies和表格。雖然這些惡意腳本不能直接感染服務(wù)器端信息,它們?nèi)匀豢梢云茐木W(wǎng)站的安全性。通過使用Document Object Model操作來更改表格值,改變網(wǎng)頁的外觀或切換表格操作以張貼提交的數(shù)據(jù)到攻擊者的網(wǎng)站,攻擊者可以竊取數(shù)據(jù)、控制用戶的會(huì)話、運(yùn)行惡意代碼或用作網(wǎng)絡(luò)釣魚欺詐的一部分。

        XSSI是XSS的一種形式,它利用了這樣一個(gè)事實(shí),即瀏覽器不會(huì)阻止網(wǎng)頁加載圖像和文字等資源,這些資源通常托管在其他域和服務(wù)器。例如,腳本可能提供攻擊者需要的功能,幫助創(chuàng)建特定的頁面—很多網(wǎng)站包含托管在https: //developers.google.com/speed/libraries/#jquery的JavaScript庫jQuery。然而,這種包含可能被利用來從一個(gè)域名讀取用戶數(shù)據(jù)—當(dāng)用戶正在訪問另一個(gè)域名時(shí)。例如,如果ABC銀行有一個(gè)腳本用于讀取用戶的私人賬戶信息,攻擊者可以在其自己的惡意網(wǎng)站(www.fraudulentbank.com)包含這個(gè)腳本,當(dāng)ABC銀行的客戶訪問攻擊者的網(wǎng)站時(shí),攻擊者就可以從ABC銀行的服務(wù)器提取用戶信息。

        開發(fā)者可以部署多種措施來抵御XSSI攻擊。其中一種方法是向用戶提供獨(dú)特的不可預(yù)測(cè)的授權(quán)令牌,在服務(wù)器響應(yīng)任何請(qǐng)求之前,需要發(fā)送回該令牌作為額外的HTTP參數(shù)。腳本應(yīng)該只能響應(yīng)POST請(qǐng)求,這可以防止授權(quán)令牌作為GET請(qǐng)求中的URL參數(shù)被暴露,同時(shí),這可以防止腳本通過腳本標(biāo)簽被加載。瀏覽器可能會(huì)重新發(fā)出GET請(qǐng)求,這可能會(huì)導(dǎo)致一個(gè)操作會(huì)執(zhí)行一次以上,而重新發(fā)出的POST請(qǐng)求需要用戶的同意。

        在處理JSON請(qǐng)求時(shí),在響應(yīng)中增加非可執(zhí)行前綴,例如“ ”,以確保腳本不可執(zhí)行。在相同域名運(yùn)行的腳本可以讀取響應(yīng)內(nèi)容以及刪除前綴,但在其他域名運(yùn)行的腳本則不能。此外,開發(fā)者還應(yīng)該避免使用JSONP(具有填充功能的JSON)來從不同域名加載機(jī)密數(shù)據(jù),因?yàn)檫@會(huì)允許釣魚網(wǎng)站收集數(shù)據(jù)。同時(shí),發(fā)送響應(yīng)表頭“X-Content-Type-Options:nosniff”也將幫助保護(hù)IE和谷歌Chrome用戶免受XSSI攻擊。

        為了應(yīng)對(duì)XSS攻擊,可在HTTP Content-Type響應(yīng)表頭或者HTML代碼中meta標(biāo)簽中http-equiv屬性中指定CHARSET,讓瀏覽器不會(huì)解譯其他字符集的特殊字符編碼。對(duì)于使用ASP.NET開發(fā)網(wǎng)站的開發(fā)者,微軟Anti-Cross Site Scripting Library可以幫助保護(hù)Web應(yīng)用抵御跨站腳本漏洞?,F(xiàn)在有很多開源漏洞掃描工具可供開發(fā)者使用,以測(cè)試其代碼是否容易遭受XSS攻擊,例如Vega、Wapiti、OWASP的Zed Attack Proxy和Skipfish。企業(yè)應(yīng)該定期對(duì)網(wǎng)站進(jìn)行掃描,同時(shí),在底層代碼變更或依靠第三方庫的功能集成到各種網(wǎng)頁時(shí),也應(yīng)該掃描網(wǎng)站。

        猜你喜歡
        用戶
        雅閣國內(nèi)用戶交付突破300萬輛
        車主之友(2022年4期)2022-08-27 00:58:26
        您撥打的用戶已戀愛,請(qǐng)稍后再哭
        關(guān)注用戶
        商用汽車(2016年11期)2016-12-19 01:20:16
        關(guān)注用戶
        商用汽車(2016年5期)2016-11-28 09:55:15
        兩新黨建新媒體用戶與全網(wǎng)新媒體用戶之間有何差別
        關(guān)注用戶
        商用汽車(2016年6期)2016-06-29 09:18:54
        關(guān)注用戶
        商用汽車(2016年4期)2016-05-09 01:23:12
        挖掘用戶需求尖端科技應(yīng)用
        Camera360:拍出5億用戶
        100萬用戶
        色翁荡息又大又硬又粗视频| 精品人妻免费看一区二区三区| 久久蜜桃一区二区三区| 日本人妻免费一区二区三区| 国产成人精品久久综合| 九九精品视频在线观看| 久久婷婷免费综合色啪| 一区二区三区日本伦理| 真实国产老熟女无套中出| 国产精品国语对白露脸在线播放| 成年人视频在线播放视频| 极品一区二区在线视频| 天天狠天天添日日拍| 亚洲精品456| 国产一区二区毛片视频| 精品激情成人影院在线播放| 人人妻人人澡人人爽精品欧美| 亚洲AV激情一区二区二三区| 国产亚洲精品综合一区二区| 亚洲线精品一区二区三区| 无遮无挡爽爽免费视频| 巨乳av夹蜜桃站台蜜桃机成人| 久久狼人国产综合精品 | 日韩av无码精品一二三区| 天天av天天爽无码中文| 亚洲人av毛片一区二区| 美女很黄很色国产av| 免费观看又色又爽又黄的| 亚洲欧美日韩国产综合久| 亚洲国产精品成人一区二区在线| 久久亚洲日韩精品一区二区三区| 无码人妻丰满熟妇精品区| 日韩精品一区二区三区四区五区六| 国产精品自线一区二区三区| 国产精品_国产精品_k频道| 无码人妻精品一区二区三区下载| 国产精品伦理久久一区| 国产乱子伦| 免费AV一区二区三区无码| 亚洲人妻av综合久久| 99999久久久久久亚洲|