精品一区精品二区制服_亚洲欧美日韩中文字幕一区二区三区 _色狠狠一区二区_国产精品一区二区久久国产

299

跨站腳本攻擊XSS

時間: 2015-10-09 11:37:33   點擊數: 30628   來源: 耐思智慧

今天,泥瓦匠帶你們認識下XSS,然后關于怎么防御的問題。至于防御的話,仁者見仁智者見智。爾等啥都不配不上的就綽見,望各位閱讀者相互討論。泥瓦匠目前是搞JAVA的,所以例子上JAVA比較多。


一、認識XSS先

先說個故事吧,在上一篇,我還想說這個案例。其實什么叫攻擊,很簡單。獲取攻擊者想要的信息,就黑成功了。抓到一個Tomcat漏洞(這不是我說的,一個認識的人說的),上傳一個JSP,里面模擬HttpClient,下載一個木馬,運行。OK,搞定了。所以,沒有絕對的安全。

今天,泥瓦匠帶你們認識下XSS,然后關于怎么防御的問題。至于防御的話,仁者見仁智者見智。爾等啥都不配不上的就綽見,望各位閱讀者相互討論。泥瓦匠目前是搞JAVA的,所以例子上JAVA比較多。



Q: 什么是XSS? 為啥有這個呢?

A: 全名:Cross Site Script,中文名:跨站腳本攻擊。顧名思義,是指“HTML注入”纂改了網頁,插入惡意的腳本,從而在用戶用瀏覽網頁的時候,控制用戶瀏覽器的一種攻擊。

XSS根據攻擊的穩定性可分為三種:反射型XSS, 存儲型XSS,DOM Based XSS.

<img title="image" alt="image" width="390" height="311" src="http://s9.51cto.com/wyfs02/M02/59/3F/wKioL1TNg4bxyLbwAAA-WGcB1yw307.jpg" style="border:0px;" />

二、XSS攻擊

再來了解下XSS,是如何攻擊?泥瓦匠這時候想到一句話:知己知彼,百戰百勝吧。這攻擊我們不會很詳細解釋,畢竟想說的是XSS防御嘛。首先,泥瓦匠要介紹下的是:

XSS Playload,所謂用以完成各種具體的功能的惡意腳本。這時候我想到了黑客精神中的小插曲,現在所謂的“黑客”不是真正的黑客,而是稱為腳本小子(Script Kid)。常見的一個XSS Playload,就是通過讀取瀏覽器的Cookie對象,從而發起了‘Cookie劫持’攻擊。這個泥瓦匠會教你們去防御哈,其中Cookie的‘HttpOnly’標識可以防止哦。

強大的XSS Playload可以做以下的事情哈:1、構造 GET 與 POST 請求 2、各種釣魚 3、識別用戶瀏覽器 等等

Q&A

Q:什么叫做釣魚呢?

A:顧名思義,愿者上鉤,這里做貶義用法。比如,人家用一個假的彈出框,或者假的頁面讓你輸入QQ信息,或者啥賬號信息。其實你一輸入人家服務器獲取到你的賬戶密碼了。這就是魚兒上鉤了。 如圖比喻:

<img title="image" alt="image" width="417" height="318" src="http://s8.51cto.com/wyfs02/M02/59/42/wKiom1TNgqDTmmgOAAA3ZIJeddY827.jpg" style="border:0px;" />

三、XSS防御(重點)

兵來將擋,水來土掩。泥瓦匠在Web安全上,想提醒大家的是:“再高的樹,猴子也能爬上去。”因此,我們考慮的地方有些默認都給你做好了,有些需要我們自己去關心,去設置。

其實在看不到的地方很多已經對抗XSS做了些措施。比如各種瀏覽器等。

一、按著上面的思路,泥瓦匠先聊下Cookie,一個Cookie,我們是這樣使用的:

1、瀏覽器下服務器發送請求,準備獲取Cookie

2、服務器返回發送Cookie頭,向客戶端瀏覽器寫入Cookie。(注意哦,這里是瀏覽器,不要當成什么瀏覽器內核)

3、在Cookie到期前,瀏覽器所有頁面,都會發送Cookie。

這就意味著,我們Cookie不能亂用。就像Session一樣,所以在使用的時候,要注意下。有時候Cooike在用于記住密碼的時候,千萬要注意要將Cookie設置HttpOnly屬性為Ture。這里我以SpringMVC為例子。如果用到Cookie的時候,應該這樣:


 // create cookie and set it in response
Cookie cookie1 = new Cookie("cookie1", "cookieValueHttpOnly");
Cookie cookie2 = new Cookie("cookie2", "cookieValue");
cookie1.setHttpOnly(true);
 
response.addCookie(cookie1);
response.addCookie(cookie2);


截個Controller整個代碼看看:

<img title="image" alt="image" width="498" height="371" src="http://s4.51cto.com/wyfs02/M02/59/3F/wKioL1TNg4bwYQYVAABwFSGDcPM003.jpg" style="border:0px;" />

我們打開瀏覽器可以看到下面這種結果,訪問URL這個Controller層,打開Firebug查看:

<img title="image" alt="image" width="498" height="136" src="http://s7.51cto.com/wyfs02/M00/59/3F/wKioL1TNg4eRUGJhAAA8ZC-kclw848.jpg" style="border:0px;" />

二、輸入校驗

輸入校驗的邏輯必須放在服務端中實現。如果用JS進行的話,容易被攻擊者繞過去。所以普遍的做法是,類似很多代碼一樣進行Double Check:”客戶端JS校驗和服務端校驗一起,這樣客戶端JS校驗會阻擋大部分甚至說99%的用戶的誤操作。”

在XSS防御上,我們需要對用戶輸入的一些特殊字符校驗,過濾或者是編碼。這種輸入校驗的方式成為“XSS Filter”。首先我們在配置文件中,

<img title="image" alt="image" width="498" height="304" src="http://s5.51cto.com/wyfs02/M02/59/42/wKiom1TNgqLz9TO-AACA0kcgxeM065.jpg" style="border:0px;" />

其中的路徑配置當然,在你需要的地方配置下咯。然后泥瓦匠在這里寫了個,Http請求裝飾類,用來對這些參數的過濾。說干就干唄~實戰出經驗。


public class XssHttpServletRequestWrapper extends HttpServletRequestWrapper
{
 
    public XssHttpServletRequestWrapper(HttpServletRequest request)
    {
        super(request);
    }
 
    public String[] getParameterValues(String parameter)
    {
        String[] values = super.getParameterValues(parameter);
        if (values==null)
        {
            return null;
        }
        int count = values.length;
        String[] encodedValues = new String[count];
        for (int i = 0; i <  count; i++)
        {
            encodedValues[i] = cleanXSS(values[i]);
        }
        return encodedValues;
    }
 
    public String getParameter(String parameter)
    {
        String  value=  super.getParameter(parameter);
        if (value == null)
        {
            return null;
        }
        return cleanXSS(value);
    }
 
    public String getHeader(String name)
    {
        String  value=  super.getHeader(name);
        if (value == null)
            return null;
        return cleanXSS(value);
    }
 
    /**
      * @Title: cleanXSS
      * @Description: You'll need to remove the spaces from the html entities below
      * @param @param value
      * @param @return
      * @return String
      */
    private String cleanXSS(String value)
    {
        value= value.replaceAll("<", "& lt;").replaceAll(">", "& gt;");
        value = value.replaceAll("\(", "& #40;").replaceAll("\)", "& #41;");
        value = value.replaceAll("'", "& #39;");
        value = value.replaceAll("eval\((.*)\)", "");
        value = value.replaceAll("[\"\'][\s]*javascript:(.*)[\"\']", """");
        value = value.replaceAll("script", "");
        return value;
    }
}


三、輸出校驗

一般來說,除了富文本之外,在變量輸出到HTML頁面,可以使用編碼或者轉義的方式來防御XSS攻擊。這是一種各家委婉的方式吧。

四、總結

  用兵之道在于,如何正確的使用,才能以少勝多。Web安全這場戰爭也一樣,所以要如何正確的使用XSS防御。如果你是菜鳥,沒關系,建議你使用企業自助建站系統建站寶盒,通過這套程序您可以有效規避跨站腳本攻擊XSS,將合適的工作交給最專業的人,制作一個擁有電腦站+手機站+微站+手機APP的四站一體的企業商城網站,在線銷售產品豈不是很好呢。

Writer:BYSocket(泥沙磚瓦漿木匠)


上一篇:公司官網打開慢,優化服務器負載均衡解決方案 下一篇:給企業微信運營最中肯的10條建議

旗下網站:耐思智慧 - 淘域網 - 我的400電話 - 中文域名:耐思尼克.cn 耐思尼克.top

耐思智慧 © 版權所有 Copyright © 2000-2025 IISP.COM,Inc. All rights reserved

備案號碼: 粵ICP備09063828號  公安備案號: 公安備案 粵公網安備 44049002000123號  域名注冊服務機構許可:粵D3.1-20240003 CN域名代理自深圳萬維網

聲明:本網站中所使用到的其他各種版權內容,包括但不限于文章、圖片、視頻、音頻、字體等內容版權歸原作者所有,如權利所有人發現,請及時告知,以便我們刪除版權內容

本站程序界面、源代碼受相關法律保護, 未經授權, 嚴禁使用; 耐思智慧 © 為我公司注冊商標, 未經授權, 嚴禁使用

法律顧問:珠海知名律師 廣東篤行律師事務所 夏天風 律師

精品一区精品二区制服_亚洲欧美日韩中文字幕一区二区三区 _色狠狠一区二区_国产精品一区二区久久国产
    • <ul id="wosu8"></ul>
    • <li id="wosu8"><option id="wosu8"></option></li>
      <ul id="wosu8"></ul>
    • <strike id="wosu8"><rt id="wosu8"></rt></strike>
    • 午夜久久黄色| 久久综合五月| 久久久精品午夜少妇| 欧美激情中文字幕乱码免费| 国产午夜精品一区理论片飘花 | 欧美日一区二区三区在线观看国产免| 国产欧美日本一区二区三区| 午夜精品久久久久久99热软件| 欧美国产日韩免费| 国内精品免费在线观看| 久久蜜桃资源一区二区老牛 | 欧美一级视频精品观看| 欧美日韩国产综合视频在线观看中文 | 亚洲欧美一区在线| 欧美女同在线视频| 在线观看一区二区视频| 免费看成人av| 黄色国产精品| 欧美成人精精品一区二区频| 国内一区二区三区| 每日更新成人在线视频| 国产午夜精品美女视频明星a级| 久久精品欧美| 国产欧美日韩专区发布| 久久精品国产在热久久| 国产欧美日韩综合精品二区| 久久久人成影片一区二区三区观看| 国产精品一区久久久久| 久久国产精品免费一区| 国产精品日本欧美一区二区三区| 欧美在线视频在线播放完整版免费观看 | 久久久久久一区二区三区| 国产精品中文字幕在线观看| 久久精品视频一| 国产三区二区一区久久| 美女视频黄 久久| 国内久久精品| 欧美激情一区二区三级高清视频 | 亚洲香蕉在线观看| 欧美日韩另类一区| 香蕉av福利精品导航| 欧美性猛交xxxx免费看久久久 | 欧美色精品在线视频| 午夜激情久久久| 国产精品日本精品| 久久久蜜桃精品| 精品av久久久久电影| 欧美日韩精品久久久| 欧美一区二区三区啪啪| 国产精品中文字幕在线观看| 另类图片国产| 亚洲一区二区视频在线| 国产精品分类| 老司机精品福利视频| 亚洲性视频h| 国产精品丝袜xxxxxxx| 牛牛国产精品| 香蕉成人啪国产精品视频综合网| 国产欧美精品xxxx另类| 免费久久99精品国产自| 亚洲在线成人| 国产视频不卡| 欧美日韩精品在线播放| 久久久噜噜噜久噜久久| 在线免费观看日本一区| 国产精品久久久久久影院8一贰佰| 老司机午夜精品视频| 亚洲女同同性videoxma| 国产夜色精品一区二区av| 欧美日本簧片| 久久亚洲影院| 亚洲欧美资源在线| 国内精品国语自产拍在线观看| 欧美日韩免费观看中文| 久久影视三级福利片| 亚洲欧美成人一区二区三区| 国产一区二区三区在线观看视频| 欧美色一级片| 欧美成人一区二区三区| 欧美在线不卡| 亚洲视频播放| 国产一区二区欧美| 国产精品久久精品日日| 欧美极品aⅴ影院| 猫咪成人在线观看| 欧美一区高清| 亚洲字幕在线观看| 国产一区二区三区在线观看视频| 欧美午夜精品久久久| 欧美国产日韩一区二区在线观看| 欧美在线一级va免费观看| 这里只有精品丝袜| 国内精品久久久| 国产精品网站一区| 欧美日韩精品免费观看视频| 毛片一区二区三区| 欧美在线免费观看| 亚洲视频精选| 激情综合网址| 国产午夜精品视频| 国产免费成人av| 欧美亚韩一区| 欧美日韩精品| 欧美激情综合色| 欧美大学生性色视频| 久久一区欧美| 久久久久久久一区二区三区| 性欧美大战久久久久久久免费观看| 在线中文字幕不卡| 韩国精品久久久999| 国产婷婷精品| 国产一区二区三区直播精品电影| 国产麻豆综合| 国产精品一区免费观看| 国产精品色婷婷| 国产精品老牛| 国产精品成人播放| 国产精品sss| 欧美偷拍另类| 欧美视频福利| 国产精品久久久久久影视| 国产精品毛片在线看| 国产精品福利av| 国产精品免费久久久久久| 国产精品美女在线| 国产精品视频第一区| 国产欧美69| 国产在线观看精品一区二区三区| 国产在线一区二区三区四区 | 午夜免费在线观看精品视频| 亚洲午夜在线| 亚洲免费网址| 亚洲免费在线视频| 性一交一乱一区二区洋洋av| 性欧美8khd高清极品| 久久精品成人| 狂野欧美激情性xxxx欧美| 毛片一区二区三区| 欧美成人一区二区三区| 欧美另类视频在线| 欧美色图首页| 国产欧美日韩另类视频免费观看| 国产一区二区三区在线观看视频| 红桃视频一区| 亚洲一区二区三区777| 欧美伊人久久久久久久久影院| 欧美在线观看视频一区二区| 久久久午夜电影| 欧美大片一区| 欧美午夜精品理论片a级按摩| 国产精品亚洲片夜色在线| 国产在线拍偷自揄拍精品| 亚洲视频中文| 欧美尤物一区| 蜜桃久久av一区| 欧美日韩国产首页| 国产精品综合av一区二区国产馆| 极品av少妇一区二区| 亚洲欧美日韩国产综合精品二区| 久久精品二区亚洲w码| 欧美成年视频| 国产精品成人一区二区三区夜夜夜 | 国内精品久久久久久影视8| 亚洲一级在线| 久久精品欧美日韩精品| 欧美大成色www永久网站婷| 欧美亚洲成人网| 国产亚洲福利一区| 亚洲欧美国产日韩中文字幕| 久久精品一区四区| 欧美精品一区二区三区四区| 国产伦精品一区二区三区高清版 | 亚洲欧美日韩一区二区三区在线观看 | 国产欧美日韩综合一区在线播放 | 欧美激情中文字幕一区二区 | 亚欧成人在线| 免费在线看一区| 国产精品成人一区二区艾草| 韩国欧美一区| 欧美亚洲一区二区三区| 欧美sm视频| 国产精品每日更新| 亚洲一区二区三区激情| 久久久久久9| 国产精品v欧美精品∨日韩| 精品不卡视频| 久久成人综合网| 欧美久久久久久久| 国产一区二区在线免费观看 | 国产精品天天摸av网| 亚洲伊人一本大道中文字幕| 免费观看一级特黄欧美大片| 国产精品午夜春色av| 亚洲欧美乱综合| 欧美激情视频免费观看| 国产亚洲福利社区一区| 欧美一区二区在线免费播放| 欧美日韩国产综合久久| 一区二区视频免费在线观看| 麻豆久久精品|