XSS
https://owasp.org/www-community/attacks/xss/
XSS (cross site scripting) 跨站脚本攻击,可以理解为网站会执行用户提交的内容。
类型:
反射型恶意输入包含到链接中,通过服务端生成包含恶意代码的 HTML, 用户访问链接后执行恶意代码存储型用户输入存储到服务器中,其他用户可以看到这个输入。如果这个输入直接渲染,可能会执行恶意代码。DOM 型和反射性类似,一般是通过链接输入获取参数然后写入到页面中,区别是服务端返回 HTML 是正常的,客户端后续执行生成了恶意代码。例如 innerHTML , eval 等操作。
出现原因:未对用户输入进行转义,直接展示用户的输入,导致执行用户输入的代码。常见于评论区,个人信息,私信等功能。可能造成其他用户的用户信息泄漏,危害极大。
如何防御:
对用户输入进行转义,过滤使用 CSP ,进行脚本执行限制cookie 设置 HttpOnly, 禁止 JS 获取避免直接拼接 HTML 的操作,或者直接设置 innerHTML
XSS 攻击本质上可以说是 HTML 注入,执行用户输入的内容
CSRF
https://owasp.org/www-community/attacks/csrf
CSRF(cross site request forgery) 跨站请求伪造,这类攻击一般是利用用户登录的状态,欺骗用户执行攻击者想要执行的操作。例如一个网站的删除用户的操作是一个 get 请求,攻击者得知了请求的具体格式后,伪造成图片发送给管理员,管理员在登录状态看到该图片就会执行删除用户的操作。银行转账也是同理。
如何防御:
重要的操作,状态的更改不能使用 get 请求.[POST 请求只是相对安全]对重要操作进行多重验证,验证码验证请求的 referr设置 cookie same-site自定义 header, 利用 header 设置 token 信息服务端生成页面时 生成 csrf token, 用户提交表单时传入该 token ,然后通过 session 进行验证 token 是否合法,这样可以保证是用户从合法路径发送了请求
CSRF 本质是伪造身份,常常结合 XSS 一起进行攻击
SQL 注入
SQL 注入 是指数据库查询时通过前端传入的条件直接拼接查询语句,造成执行隐患的缺陷。 一般发生在 php 网站,现在已经很少出现了。
影响: 数据库被清空,脱库
防御: 不能直接通过字符串进行凭借,使用对应的方法来执行语句
网络应用防火墙通过对网络或APP流量的识别和保护,将正常安全的流量返回到服务器端。防止网络服务器受到恶意攻击,保证企业重要信息的安全性,并有效地解决由于恶意攻击造成的服务器性能异常。Web应用上云必备安全能力提供网络应用0day漏洞自动保护,不需要手动打补丁和修补,并且可以让你的网站、H5、APP、小程序等网络应用,减少挂马、网页篡改、爬虫、数据泄漏、CC攻
大家好!我是阿福,今天给大家介绍一种网络安全漏洞——服务端请求伪造(SSRF)。这个漏洞就像是给攻击者提供了一个远程控制服务器的方式。举个例子:通常你在网站上输入一个图片URL来下载图片,如果这个功能设计不当,攻击者就可以输入一个数据库的URL,让服务器去访问并可能泄露敏感信息。听起来很简单,但为什么会发生这种情况呢?主要是因为开发时考虑的是功能性和便捷性,
深夜偷看不良网站,删除历史记录就没事?这4种情况需要警惕!在繁忙的现代生活中,互联网已经成为了人们不可或缺的一部分。它为我们提供了便捷的信息获取途径和娱乐方式,但同时,也隐藏着一些潜在的风险。特别是那些夜深人静时,有些人可能会抵挡不住诱惑,偷偷浏览不良网站。他们或许认为,只要事后删除了浏览记录,就能神不知鬼不觉地逃避一切后果。然而,真相远比他们想象的要复杂得
随着互联网的普及,网站已经成为人们获取信息、交流互动的重要平台。然而,伴随着网站数量的不断增加,网络安全问题也日益突出。网站中毒是其中较为常见的一种网络安全事件,它可能导致网站数据泄露、页面篡改、恶意代码传播等严重后果。因此,制定一套有效的网站中毒解决方案,对于保护网站安全、维护用户权益具有重要意义。一、网站中毒原因分析1、漏洞攻击:黑客利用网站存在的安全漏
在我们数字化生活的今天,智能手机成为了我们生活的一部分,它陪伴我们学习、工作、娱乐。然而,随着手机的普及,我们也面临着一些潜在的风险,其中之一就是不良网站的问题。这些网站可能隐藏着各种风险,包括手机性能下降、个人信息泄露甚至财产安全受损。不良网站,通常指的是那些不合规、不合法的网站,它们可能通过提供非法或低俗的内容来吸引用户。这些网站往往没有稳定的收入来源,
© 2024 LCJM.来此加密 .免费SSL证书
Let's Encrypt免费证书.Zerossl TLS证书.Buypass域名证书.Google网站SSL证书
slogan: 免费申请域名SSL证书;申请免费的通配符证书;免费的多域名证书申请