小迪web自用笔记55

Csp安全策略

启用的话只允许加载本地的图片,可以访问本地,但是数据出不去,也引用不了。

其实还有另一种写法

我的网站信息是192.168.1.3,而我接收方就是那个,然后就会产生一个cookie.txt

没开的时候可以接收到,但开启的时候就接收不到了,因为请求不出去了。

限制资源的引用,只允许同域名内的数据引用,不允许外部请求加载,不论是外部图片还是外部请求都是如此。

其实他本意只是保护版权。

HTTPonly

没有设置的时候:

把获取到的cookie值传到$cookie参数中,并在HTML中打印出来。

如何判断这个网站有不有首先可以自己点击看有不有勾,用自己的网站测试。

或者是你自己在浏览器试一下。

启用了这个东西之后就看不到cookie了。

启用之后,还是连接那个获取cookie的地址,但是最后啥也没看到。

限制你的cookie那就不用盗取cookie呗。

如何阻止XSs第1种就是csp

HTTP only只能阻止获取cookie

然后就是XS s filter

反射型跨站的可以直接把链接发给别人。

第2关的话可以闭合,感觉跟注入挺像"><"

它是显示框的没有过滤符号,但是搜索框过滤了。

第3关给你双引号实体化了可以试试单引号。

但以后不行就试别的方法,没必要纠结一种。

可以找标签中的事件。

Input中有一个事件。

下一关的话可以利用其他的标签,把这个标签闭合掉,然后自己创造一个其他的标签,和注入特别像。

注意在页面中显示和在浏览器上显示是不一样的,有些时候浏览器认那个什么鬼编译,但仅仅只加载在页面中不认。

浏览器对这玩意儿进行一次解密,然后再在URL中执行。

?这玩意属于dom?

还得是页面主动处理URL中的东西才会触发这个东西,浏览器中主动解码一次,然后再带入其中。

另一关就是加了一个内容检测,必须用HTTP打开,不然有些网站如果不是HTTP它就打不开(HTTP https端口不同,一个80一个43)

还有一关黑盒很难搞:

他直接给你隐藏了,这一关让你知道这里有赋值,然后发送参数给他。

让输入框在页面上不可见。

利用鼠标的事件去触发。

相关推荐
万能小林子3 天前
2026 AI开发新范式:Vibe Coding生成网页 + 3分钟打包成App,非技术人也能独立发布自己的App!
人工智能·uni-app·ai编程·web app·vibecoding
编码者卢布3 天前
【App Service】kudu中日志文件夹(LogFiles)中的没有application日志的根本原因?
web app
UXbot5 天前
评审前2小时完成页面布局:前端AI工具快速出图工作流
前端·人工智能·交互·产品经理·web app·ui设计
UXbot7 天前
支持移动端原型绘制的 AI 工具核心功能对比(2026):5 款主流平台能力横向评测
前端·低代码·ui·交互·原型模式·web app
UXbot8 天前
AI 原型工具零设计基础操作指南与功能解析(2026)
前端·ui·产品经理·原型模式·web app
测试员周周9 天前
【Appium 系列】第04节-Page Object 模式 — BasePage 基类设计
开发语言·数据库·人工智能·python·语言模型·appium·web app
测试员周周9 天前
【Appium 系列】第02节-环境搭建 — Android + iOS 双平台环境配置
开发语言·人工智能·功能测试·appium·自动化·测试用例·web app
测试员周周9 天前
【Appium 系列】第03节-驱动初始化 — BaseDriver 的设计与实现
开发语言·人工智能·python·功能测试·appium·测试用例·web app
我命由我1234512 天前
Dart - Dart SDK、Hello World 案例、变量声明、常量声明、常量 final、字符串类型
前端·flutter·前端框架·html·web·dart·web app