美文网首页
web前端基本安全

web前端基本安全

作者: 尘满面鬓微霜 | 来源:发表于2017-03-25 10:23 被阅读0次

SQL注入

提交含有SQL操作语句的信息给后端,后端如果没有做好过滤就执行该语句,攻击者自然可以随意操纵该站点的数据库。

XSS(cross-site scripting跨域脚本攻击)

“Reflected XSS”——基于反射的XSS攻击:通过qq群或者邮件之类的信息,让用户进行点击,url中有js脚本,然后通过脚本,将用户的cookie信息传到预先设置好的服务器。

“DOM-based or local XSS”——基于DOM或本地的XSS攻击。

免费wifi的网关会往你访问的任何页面插入一段脚本,从而植入悬浮广告(当然你可以关闭它),这貌似没什么,但如果插入的脚本是获取你敏感数据的恶意脚本那就不一样了。像这种直接存在于页面,无须经过服务器返回脚本处理就直接跨域发送用户信息的行为就是基于本地的XSS攻击。

“Stored XSS”——基于存储的XSS攻击

它是通过贴吧啊博客园啊等地方来发表带有恶意跨域脚本的帖子或文章,从而把恶意脚本存储在里面,每个访问该帖子/文章的人就会中招。

会话劫持

这个比喻很有意思,我们常规访问一个http网站时是与其服务器建立了一次HTTP会话。假设你宿舍楼的“朋友”都跟你处于同一个子网上,其中有人想伪装成你来劫持你的HTTP会话,那么服务器会把菜,哦不,是信息返回给那个人吗?
答案是肯定的,因为HTTP会话并不安全。它在经过TCP/IP协议封装传输数据时,在传输的数据的每一个字节中插入一个32位的序列号码,这个序列号用来保持跟踪数据和提供可靠性(序列号是依循数据顺序逐步递增的)。第三方攻击者可以通过嗅探的方式来获取用户与服务器通讯中的报文信息,如果他能猜测到数据中的序列号,那便能把合法的用户断开,伪装成合法用户让自己控制后续的通话。
对于会话劫持的预防,可以走SSH协议、增强网络安全系统健壮性,也可以使用无序的UUID来替代通讯中的序列号码(而非逐步递增)。

CSRF(cross-site request forgery),翻译为跨站请求伪造

img、script、iframe标签都是不受同源策略限制的,假设你使用的邮箱很直白地给用户即时显示这张图片,而该用户又刚好登录了book.com且没有关闭浏览器,那么src里的连接就会立刻访问book.com/pay页面,并按照已通过身份验证的情况来处理,从而做了购书的操作。

相关文章

  • web前端基本安全

    SQL注入 提交含有SQL操作语句的信息给后端,后端如果没有做好过滤就执行该语句,攻击者自然可以随意操纵该站点的数...

  • 零基础如何成为一个黑客

    我建议先从web安全开始入门,学习web安全首先就要了解前端知识。 Html/css/js/php/都是学习前端所...

  • web前端安全

        前端安全一直是一个蛮严苛的问题,特别如果设计到money更是如此。了解前端安全,在平时的coding中主动...

  • web前端安全攻击与防御

    前后端安全分类: 1、前端安全:发生在浏览器、单页面应用、web页面的安全问题,比如跨站脚本攻击xss就是前端安全...

  • WEB安全入门书籍

    1、《Web 前端黑客技术与揭秘》 前端黑客必备,cos 和 xisigr 出的书 2、《白帽子讲Web安全》道哥...

  • 黑阔自学书籍推荐

    1、《Web 前端黑客技术与揭秘》 前端黑客必备,cos 和 xisigr 出的书 2、《白帽子讲Web安全》道哥...

  • WEB前端开发需要学什么?万和IT教育web学习分享

    WEB前端开发需要学什么呢?那么现在万和IT教育和大家分享一些web前端开发的基本知识。 web前端工程师其实在不...

  • 使用这些 HTTP 头保护 Web 应用

    摘要: 安全是个大学问。 原文:Web 应用安全性: 使用这些 HTTP 头保护 Web 应用 作者:前端小智 F...

  • Web前端安全知识

    前端页面及网站若不注意安全方面的防护,很容易被别人攻击,窃取用户敏感信息及诱导用户错误操作,目前,攻击网站前端的主...

  • web前端安全管理

    相信每一个前端er对于跨域这两个字都不会陌生,在实际项目中应用也是比较多的。但跨域方法的多种多样实在让人目不暇接。...

网友评论

      本文标题:web前端基本安全

      本文链接:https://www.haomeiwen.com/subject/wrzqottx.html