日韩欧乱色一区二区三区在线_久久―日本道色综合久久_欧美日本一区二区_网曝91综合精品门事件在线

千鋒教育-做有情懷、有良心、有品質(zhì)的職業(yè)教育機(jī)構(gòu)

手機(jī)站
千鋒教育

千鋒學(xué)習(xí)站 | 隨時(shí)隨地免費(fèi)學(xué)

千鋒教育

掃一掃進(jìn)入千鋒手機(jī)站

領(lǐng)取全套視頻
千鋒教育

關(guān)注千鋒學(xué)習(xí)站小程序
隨時(shí)隨地免費(fèi)學(xué)習(xí)課程

當(dāng)前位置:首頁(yè)  >  技術(shù)干貨  > 網(wǎng)絡(luò)安全-了解XSS的基本知識(shí)

網(wǎng)絡(luò)安全-了解XSS的基本知識(shí)

來(lái)源:千鋒教育
發(fā)布人:qyf
時(shí)間: 2022-08-18 15:52:00 1660809120

  什么是xss攻擊?

  XSS又叫CSS(Cross Site Script),跨站腳本攻擊:指惡意攻擊者往Web頁(yè)面里插入惡意Script代碼,當(dāng)用戶瀏覽該頁(yè)之時(shí),嵌入其中Web里面的Script代碼會(huì)被執(zhí)行,從而達(dá)到惡意攻擊用戶的目的。

1

  那么,當(dāng)當(dāng)前的網(wǎng)頁(yè)彈出1的時(shí)候,我們就知道,這個(gè)網(wǎng)頁(yè)是可以執(zhí)行js腳本的了,那么我們是不是就可以通過(guò)document去盜取一些信息,來(lái)幫助我們更進(jìn)一步的去潛入進(jìn)去呢?例如盜取一下cookie等。

  先來(lái)看一下XSS有幾種吧:

  持久型:一些可以提交的地方,文章評(píng)論,個(gè)人信息填寫(xiě)等,如果沒(méi)有加過(guò)濾的話,嵌入的腳本就會(huì)被提交到服務(wù)器上,之后用戶每次訪問(wèn)都會(huì)觸發(fā)腳本(例如圖中的alert(1),每個(gè)用戶打開(kāi)都會(huì)彈出1)

  非持久型:反射型跨站腳本漏洞,是最普遍的類(lèi)型。大多是鏈接的方式,需要用戶點(diǎn)擊,才能返回腳本進(jìn)行操作(用戶訪問(wèn)服務(wù)器-->點(diǎn)擊跨站鏈接--->返回腳本代碼)

  DOM型:客戶端的腳本程序可以通過(guò)DOM動(dòng)態(tài)地檢查和修改頁(yè)面內(nèi)容,它不依賴于提交數(shù)據(jù)到服務(wù)器端,而從客戶端獲得DOM中的數(shù)據(jù)在本地執(zhí)行,如果DOM中的數(shù)據(jù)沒(méi)有經(jīng)過(guò)嚴(yán)格確認(rèn),就會(huì)產(chǎn)生DOM XSS漏洞(很少見(jiàn)emm,反正我沒(méi)見(jiàn)過(guò)hhh,日后見(jiàn)到了來(lái)補(bǔ)上,再細(xì)說(shuō))

  XSS可能會(huì)帶來(lái)的危害

  使網(wǎng)頁(yè)無(wú)法正常運(yùn)行:這個(gè)就是我們上面中圖示的內(nèi)容,如果不僅僅是一個(gè)alert(1)呢?外部來(lái)一個(gè)永久循環(huán),這個(gè)網(wǎng)頁(yè)的彈窗就會(huì)永遠(yuǎn)關(guān)不掉,導(dǎo)致無(wú)法正常的實(shí)現(xiàn)整體業(yè)務(wù)流程。

  獲取cookie信息:這個(gè)我們也在上文中說(shuō)過(guò),如果網(wǎng)頁(yè)上可以執(zhí)行js腳本的話,那么我們是可以通過(guò)document.cookie來(lái)實(shí)現(xiàn)獲取用戶cookie的。

  試想下如果像QQ空間說(shuō)說(shuō)中能夠?qū)懭離ss攻擊語(yǔ)句,那豈不是看了你說(shuō)說(shuō)的人的號(hào)你都可以登錄。

  劫持流量惡意跳轉(zhuǎn):像這樣,在網(wǎng)頁(yè)中想辦法插入一句像這樣的語(yǔ)句,訪問(wèn)的網(wǎng)頁(yè)就會(huì)直接跳轉(zhuǎn)到百度去。

  <script>window.location.;</script>

  XSS的攻擊應(yīng)該具備這樣的條件

  網(wǎng)頁(yè)內(nèi)部有輸入框,內(nèi)容可存儲(chǔ)在服務(wù)器上

  輸入框內(nèi)的內(nèi)容,才能被提交到他的服務(wù)器上,才能改變這個(gè)網(wǎng)頁(yè)內(nèi)部的文件內(nèi)容。

  前提是這個(gè)輸入,沒(méi)有被過(guò)濾,才會(huì)成功哦!

  可以自己寫(xiě)demo嘗試一下,不建議直接在網(wǎng)絡(luò)上開(kāi)搞emm,自己玩玩就行哈~

  XSS防御措施(對(duì)用戶輸入內(nèi)容和服務(wù)端返回內(nèi)容進(jìn)行過(guò)濾和轉(zhuǎn)譯)

  現(xiàn)代大部分瀏覽器都自帶 XSS 篩選器(vue/react等主流框架已經(jīng)避免類(lèi)似問(wèn)題,vue舉例:不能在template中寫(xiě)script標(biāo)簽,無(wú)法在js中通過(guò)ref或append等方式動(dòng)態(tài)改變或添加script標(biāo)簽)

  過(guò)濾:對(duì)諸如script、img、a等標(biāo)簽進(jìn)行過(guò)濾。

  編碼:像一些常見(jiàn)的符號(hào),如<>在輸入的時(shí)候要對(duì)其進(jìn)行轉(zhuǎn)換編碼,這樣做瀏覽器是不會(huì)對(duì)該標(biāo)簽進(jìn)行解釋執(zhí)行的,同時(shí)也不影響顯示效果。

  最后,學(xué)習(xí)網(wǎng)絡(luò)安全是為了保護(hù)好自己,在這個(gè)網(wǎng)絡(luò)時(shí)代,避免自己的信息被不法分子盜取,而不是說(shuō)我們學(xué)會(huì)如何去攻擊別人。

  更多關(guān)于網(wǎng)絡(luò)安全培訓(xùn)的問(wèn)題,歡迎咨詢千鋒教育在線名師。千鋒教育擁有多年IT培訓(xùn)服務(wù)經(jīng)驗(yàn),采用全程面授高品質(zhì)、高體驗(yàn)培養(yǎng)模式,擁有國(guó)內(nèi)一體化教學(xué)管理及學(xué)員服務(wù),助力更多學(xué)員實(shí)現(xiàn)高薪夢(mèng)想。

tags:
聲明:本站稿件版權(quán)均屬千鋒教育所有,未經(jīng)許可不得擅自轉(zhuǎn)載。
10年以上業(yè)內(nèi)強(qiáng)師集結(jié),手把手帶你蛻變精英
請(qǐng)您保持通訊暢通,專(zhuān)屬學(xué)習(xí)老師24小時(shí)內(nèi)將與您1V1溝通
免費(fèi)領(lǐng)取
今日已有369人領(lǐng)取成功
劉同學(xué) 138****2860 剛剛成功領(lǐng)取
王同學(xué) 131****2015 剛剛成功領(lǐng)取
張同學(xué) 133****4652 剛剛成功領(lǐng)取
李同學(xué) 135****8607 剛剛成功領(lǐng)取
楊同學(xué) 132****5667 剛剛成功領(lǐng)取
岳同學(xué) 134****6652 剛剛成功領(lǐng)取
梁同學(xué) 157****2950 剛剛成功領(lǐng)取
劉同學(xué) 189****1015 剛剛成功領(lǐng)取
張同學(xué) 155****4678 剛剛成功領(lǐng)取
鄒同學(xué) 139****2907 剛剛成功領(lǐng)取
董同學(xué) 138****2867 剛剛成功領(lǐng)取
周同學(xué) 136****3602 剛剛成功領(lǐng)取
相關(guān)推薦HOT
軟件開(kāi)發(fā)管理流程中會(huì)出現(xiàn)哪些問(wèn)題?

一、需求不清需求不明確是導(dǎo)致項(xiàng)目失敗的主要原因之一。如果需求沒(méi)有清晰定義,開(kāi)發(fā)人員可能會(huì)開(kāi)發(fā)出不符合用戶期望的產(chǎn)品。二、通信不足溝通問(wèn)...詳情>>

2023-10-14 13:43:21
軟件定制開(kāi)發(fā)中的敏捷開(kāi)發(fā)是什么?

軟件定制開(kāi)發(fā)中的敏捷開(kāi)發(fā)是什么軟件定制開(kāi)發(fā)中的敏捷開(kāi)發(fā),從宏觀上看,是一個(gè)高度關(guān)注人員交互,持續(xù)開(kāi)發(fā)與交付,接受需求變更并適應(yīng)環(huán)境變化...詳情>>

2023-10-14 13:24:57
什么是PlatformIo?

PlatformIO是什么PlatformIO是一個(gè)全面的物聯(lián)網(wǎng)開(kāi)發(fā)平臺(tái),它為眾多硬件平臺(tái)和開(kāi)發(fā)環(huán)境提供了統(tǒng)一的工作流程,有效簡(jiǎn)化了開(kāi)發(fā)過(guò)程,并能兼容各種...詳情>>

2023-10-14 12:55:06
云快照與自動(dòng)備份有什么區(qū)別?

1、定義和目標(biāo)不同云快照的主要目標(biāo)是提供一種快速恢復(fù)數(shù)據(jù)的方法,它只記錄在快照時(shí)間點(diǎn)后的數(shù)據(jù)變化,而不是所有的數(shù)據(jù)。自動(dòng)備份的主要目標(biāo)...詳情>>

2023-10-14 12:48:59
服務(wù)器為什么要用Linux?

服務(wù)器為什么要用Linux作為服務(wù)器操作系統(tǒng)的優(yōu)選,Linux在眾多選擇中脫穎而出。Linux作為服務(wù)器操作系統(tǒng)的優(yōu)選,有其獨(dú)特的優(yōu)勢(shì)和特點(diǎn)。包括其...詳情>>

2023-10-14 12:34:11
快速通道
主站蜘蛛池模板: 上犹县| 平和县| 五家渠市| 太仓市| 綦江县| 芦山县| 体育| 高安市| 黑水县| 永吉县| 容城县| 定州市| 邢台县| 富川| 自贡市| 平舆县| 长子县| 清徐县| 瓮安县| 阳高县| 左权县| 扎鲁特旗| 马边| 辽阳县| 赫章县| 天气| 涿鹿县| 青神县| 海晏县| 淄博市| 抚州市| 家居| 建始县| 大冶市| 阿勒泰市| 永善县| 策勒县| 二连浩特市| 如东县| 来凤县| 潼南县|