安全基础总结

简介: 安全基础总结@Date 2016.06.02XSS(跨站脚本攻击)反射型 :非持久化交互性欺骗用户自己去点击链接才能触发XSS代码存储型 :持久化代码是存储在服务器中(文本框,留言里输入Script脚本)盗窃用户Coo...

安全基础总结

@Date 2016.06.02

XSS(跨站脚本攻击)

  1. 反射型 :
    • 非持久化
    • 交互性
    • 欺骗用户自己去点击链接才能触发XSS代码
  2. 存储型 :
    • 持久化
    • 代码是存储在服务器中(文本框,留言里输入Script脚本)
    • 盗窃用户Cookie
  3. DOM型 :
    • 改变页面HTML结构
  4. 防御
    • 过滤特殊字符
    • 进行Html实体编码(转义)
    • 字符串不能原样输出到前端
  5. 注意
    • http-only不是万能的
    • content-type不是万能的(ie6)
    • request中的字段都是有害的

CSRF(跨站请求伪造)

  1. 诱导用户浏览器发送攻击者的指令
  2. 流程
    • 用户请求正常网站A -> 产生网上A的cookie -> 用户请求恶意网站B -> 网站B要求用户请求A并进行操作 -> 后台带着cookie进行网站A的操作
  3. 防御
    • 验证码
    • Token
    • 随机数
    • 验证referer和csrf参数
相关文章
|
5月前
|
程序员 编译器 C++
【C++基础】初识C++
这篇文章是C++入门教程,介绍了第一个C++程序的编写、注释的使用、变量和常量的定义、C++关键字以及标识符命名规则。
37 4
|
编译器 C语言 C++
C++程序基础
本文介绍了C++中的数据类型,输入输出和函数知识。
60 0
|
9月前
|
关系型数据库 ice RDS
数字电子技术基础 2
数字电子技术基础
55 0
|
9月前
|
传感器 编解码 C++
C++视频基础
C++视频基础
|
安全 数据安全/隐私保护
社工基础
这次带来的是 社工的心理学的欺骗思路 社工,全程为社会工程学,起源于凯文·米特尼克的《反欺骗的艺术》,
|
自然语言处理 JavaScript 前端开发
Typesctipt基础(一)
Typesctipt基础(一)
180 0
|
JavaScript 前端开发 API
Typesctipt基础(二)
Typesctipt基础(二)
153 0
|
存储 C#
C#基础
C#基础
105 0
|
存储 Java 编译器
C/C++ - 基础篇(下)
C/C++ - 基础篇(下)
247 0
C/C++ - 基础篇(下)
|
开发框架 安全 JavaScript
C#基础01
C#基础01
134 0

热门文章

最新文章