美文网首页
Web安全相关笔记

Web安全相关笔记

作者: 我叫了了 | 来源:发表于2018-03-11 11:26 被阅读15次

XSS (跨站脚本攻击)

XSS是Cross Site Scripting的缩写,为了避免和CSS混淆,所以缩写成XSS.

简介

XSS是指恶意攻击者利用网站没有对用户提交数据进行转义处理或者过滤不足的缺点,进而添加一些js代码,嵌入到web页面中去, 使得恶意代码遭到执行。

一般分为两种

反射型 :

通过url带入一些参数,然后将url发送给其他用户盗取信息

存储型 :

将脚本提交到目标网站的db中存储,当其他用户访问到该信息的时候js代码执行,盗取信息.

主要防御手段 :

转义敏感字符
CSP

CSRF (跨站请求伪造)

CSRF是指攻击者伪造一个第三方网站,并在网页中制作form表单或者url链接,指向目标网站,当用户点击按钮,该网页会将form提交到目标网站,并且如果该用户在本机登陆过目标网站后,会将cookie也带过去,造成用户在不知情的情况下,发生目标网站的请求.甚至攻击者可以将恶意请求伪装在img标签或者脚本中,在用户不点击的情况下也可发生请求.

主要防御手段 :

禁止第三方网站带cookies
same-site属性
前段页面加验证码
页面在localstory加token
referer为B网站

Cookies

cookie增加签名防止用户串改

点击劫持

攻击者伪造网站,在网站内嵌入ifream并连接到目标网站,并将ifream的透明度设置为0,然后在网站的上伪造按钮,当用户点击按钮时,实际上是操作的ifream,单用户并不知情,用为ifream的透明度为0,用户看不见.

主要防御手段 :

js禁止内嵌
X-FRAME-OPTIONS htp头部

http传输窃听和串改

主要防御手段 :

https TLS加密

相关文章

  • Web安全相关笔记

    XSS (跨站脚本攻击) XSS是Cross Site Scripting的缩写,为了避免和CSS混淆,所以缩写成...

  • Web前端安全(一)-XSS攻击及其防御

    最近有的同学在面试的过程中可能会遇到web安全相关的知识。那今天咱们来整理一下web安全相关的知识吧!声明该文章大...

  • 常见web安全攻防总结

    Web 安全的对于 Web 从业人员来说是一个非常重要的课题 , 所以在这里总结一下 Web 相关的安全攻防知识,...

  • 01 Web 前端安全相关

    01 前端安全系列(一):如何防止XSS攻击?02 前端安全系列(二):如何防止CSRF攻击?03 AJAX请求真...

  • Nginx Web安全相关配置

    前言 作者曾经写过一篇博客:Spring Security 与 HTTP 安全 header[https://ww...

  • HTTPS详解:SSL/TLS协议

    摘要: 最近在看关于web安全相关的书籍,说到web安全HTTP和HTTPS之间的联系和区别是一个无法回避的问题。...

  • Web Security | 1 Web安全简介

    本文是《Web安全深度剖析》的读书笔记(工具) 如今的Web应该称为Web应用程序,与早期的Web(静态网页为主)...

  • web常见攻防

    背景 博主早年从事web安全相关的工作,近日得闲,简单梳理几个常见的web安全问题。 XSS 首先说下最常见的 X...

  • F5 ASM:安全策略部署

    安全策略 F5 ASM 为每个 Web APP 提供一个安全策略,与该 Web APP 相关的所有功能配置都绑定到...

  • web安全

    1、初步认识web安全:` - 安全与安全圈 - web应用与web安全的发展 - web安全隐患与本质...

网友评论

      本文标题:Web安全相关笔记

      本文链接:https://www.haomeiwen.com/subject/hxatfftx.html