-
介绍 xss csrf 攻击
XSS:
XSS 是指跨站脚本攻击。攻击者利用站点的漏洞,在表单提交时,在表单内容中加入一些恶意脚本,当其他正常用户浏览页面,而页面中刚好出现攻击者的恶意脚本时,脚本被执行,从而使得页面遭到破坏,或者用户信息被窃取。
要防范 XSS 攻击,需要在服务器端过滤脚本代码,将一些危险的元素和属性去掉或对元素进行HTML实体编码。
CSRF:
CSRF 是跨站请求伪造,是一种挟制用户在当前已登录的Web应用上执行非本意的操作的攻击方法
它首先引导用户访问一个危险网站,当用户访问网站后,网站会发送请求到被攻击的站点,这次请求会携带用户的cookie发送,因此就利用了用户的身份信息完成攻击
防御 CSRF 攻击有多种手段:
- 不使用cookie
- 为表单添加校验的 token 校验
- cookie中使用sameSite字段
- 服务器检查 referer 字段
xss csrf 攻击
Zhang_QIM2023-08-09 10:32
相关推荐
SamChan902 分钟前
PDF翻译服务端到端基准测试:4款主流方案的吞吐量、延迟、内存占用对比Sagittarius_A*3 分钟前
CVE-2026-42271:从 MCP stdio 测试接口看 LiteLLM 的命令执行风险与防御闭环雪芽蓝域zzs7 分钟前
第十四节:后端返回权限动态路由DLYSB_10 分钟前
旧上位机不肯改怎么办:原生 TCP 字节帧接入声光语音终端的改造实录ACP广源盛1392462567312 分钟前
M6/M5 Pro Mac mini 端侧 AI 爆发@ACP#YLB3118 存储扩展芯片在本地 AI 服务中的机会与落地场景Rain50917 分钟前
谁动了我的 URL?——记一次微前端“灵异 Bug“的排查实录程序员夏洛18 分钟前
HTTP 2.0 和 3.0 有什么区别?外域速览21 分钟前
OpenAI Astra 跨过「高危红线」、李飞飞世界模型 Atlas 落地:AI 行业进入「安全与落地」双拐点是隼人22 分钟前
buuctf-pwn PWN4(双引号的转义缺陷)题解(学习过程持续更新)丶浅行DE时光27 分钟前
管道式电磁流量计选型指南 介质腐蚀与工况适配方案推荐