精品免费在线观看-精品欧美-精品欧美成人bd高清在线观看-精品欧美高清不卡在线-精品欧美日韩一区二区

17站長(zhǎng)網(wǎng)

17站長(zhǎng)網(wǎng) 首頁 安全 安全教程 查看內(nèi)容

XSS與XSSI兩者的區(qū)別在哪里

2022-9-24 08:26| 查看: 1578 |來源: 互聯(lián)網(wǎng)

Michael Cobb:自上世紀(jì)90年代,攻擊者就已經(jīng)開始利用XSS漏洞,并且,最主要的網(wǎng)站(例如谷歌、雅虎和Facebook)都在一定程度上受到過XSS漏洞的影響。與大多數(shù)應(yīng)用 ...

Michael Cobb:自上世紀(jì)90年代,攻擊者就已經(jīng)開始利用XSS漏洞,并且,最主要的網(wǎng)站(例如谷歌、雅虎和Facebook)都在一定程度上受到過XSS漏洞的影響。與大多數(shù)應(yīng)用層攻擊(例如SQL注入),基于XSS的攻擊會(huì)攻擊應(yīng)用的用戶,而不是應(yīng)用或服務(wù)器。這些攻擊的工作原理是注入代碼(通常例如JavaScript客戶端腳本)到Web應(yīng)用的輸出。大部分網(wǎng)站有很多注入點(diǎn),包括搜索域、cookies和表格。雖然這些惡意腳本不能直接感染服務(wù)器端信息,它們?nèi)匀豢梢云茐木W(wǎng)站的安全性。通過使用Document Object Model操作來更改表格值,改變網(wǎng)頁的外觀或切換表格操作以張貼提交的數(shù)據(jù)到攻擊者的網(wǎng)站,攻擊者可以竊取數(shù)據(jù)、控制用戶的會(huì)話、運(yùn)行惡意代碼或用作網(wǎng)絡(luò)釣魚欺詐的一部分。

XSSI是XSS的一種形式,它利用了這樣一個(gè)事實(shí),即瀏覽器不會(huì)阻止網(wǎng)頁加載圖像和文字等資源,這些資源通常托管在其他域和服務(wù)器。例如,腳本可能提供攻擊者需要的功能,幫助創(chuàng)建特定的頁面—很多網(wǎng)站包含托管在https://developers.google.com/speed/libraries/#jquery的JavaScript庫(kù)jQuery。然而,這種包含可能被利用來從一個(gè)域名讀取用戶數(shù)據(jù)—當(dāng)用戶正在訪問另一個(gè)域名時(shí)。例如,如果ABC銀行有一個(gè)腳本用于讀取用戶的私人賬戶信息,攻擊者可以在其自己的惡意網(wǎng)站包含這個(gè)腳本,當(dāng)ABC銀行的客戶訪問攻擊者的網(wǎng)站時(shí),攻擊者就可以從ABC銀行的服務(wù)器提取用戶信息。

開發(fā)者可以部署多種措施來抵御XSSI攻擊。其中一種方法是向用戶提供獨(dú)特的不可預(yù)測(cè)的授權(quán)令牌,在服務(wù)器響應(yīng)任何請(qǐng)求之前,需要發(fā)送回該令牌作為額外的HTTP參數(shù)。腳本應(yīng)該只能響應(yīng)POST請(qǐng)求,這可以防止授權(quán)令牌作為GET請(qǐng)求中的URL參數(shù)被暴露,同時(shí),這可以防止腳本通過腳本標(biāo)簽被加載。瀏覽器可能會(huì)重新發(fā)出GET請(qǐng)求,這可能會(huì)導(dǎo)致一個(gè)操作會(huì)執(zhí)行一次以上,而重新發(fā)出的POST請(qǐng)求需要用戶的同意。

在處理JSON請(qǐng)求時(shí),在響應(yīng)中增加非可執(zhí)行前綴,例如“\n”,以確保腳本不可執(zhí)行。在相同域名運(yùn)行的腳本可以讀取響應(yīng)內(nèi)容以及刪除前綴,但在其他域名運(yùn)行的腳本則不能。此外,開發(fā)者還應(yīng)該避免使用JSONP(具有填充功能的JSON)來從不同域名加載機(jī)密數(shù)據(jù),因?yàn)檫@會(huì)允許釣魚網(wǎng)站收集數(shù)據(jù)。同時(shí),發(fā)送響應(yīng)表頭“X-Content-Type-Options: nosniff”也將幫助保護(hù)IE和谷歌Chrome用戶免受XSSI攻擊。

為了應(yīng)對(duì)XSS攻擊,可在HTTP Content-Type響應(yīng)表頭或者HTML代碼中meta標(biāo)簽中http-equiv屬性中指定CHARSET,讓瀏覽器不會(huì)解譯其他字符集的特殊字符編碼。對(duì)于使用ASP.NET開發(fā)網(wǎng)站的開發(fā)者,微軟Anti-Cross Site Scripting Library可以幫助保護(hù)Web應(yīng)用抵御跨站腳本漏洞。

現(xiàn)在有很多開源漏洞掃描工具可供開發(fā)者使用,以測(cè)試其代碼是否容易遭受XSS攻擊,例如Vega、Wapiti、OWASP的Zed Attack Proxy和Skipfish。企業(yè)應(yīng)該定期對(duì)網(wǎng)站進(jìn)行掃描,同時(shí),在底層代碼變更或依靠第三方庫(kù)的功能集成到各種網(wǎng)頁時(shí),也應(yīng)該掃描網(wǎng)站。

讀完此文,大家應(yīng)該知道兩者的區(qū)別在哪了。

tag標(biāo)簽:XSS XSSI
本文最后更新于 2022-9-24 08:26,某些文章具有時(shí)效性,若有錯(cuò)誤或已失效,請(qǐng)?jiān)诰W(wǎng)站留言或聯(lián)系站長(zhǎng):17tui@17tui.com
·END·
站長(zhǎng)網(wǎng)微信號(hào):w17tui,關(guān)注站長(zhǎng)、創(chuàng)業(yè)、關(guān)注互聯(lián)網(wǎng)人 - 互聯(lián)網(wǎng)創(chuàng)業(yè)者營(yíng)銷服務(wù)中心

免責(zé)聲明:本站部分文章和圖片均來自用戶投稿和網(wǎng)絡(luò)收集,旨在傳播知識(shí),文章和圖片版權(quán)歸原作者及原出處所有,僅供學(xué)習(xí)與參考,請(qǐng)勿用于商業(yè)用途,如果損害了您的權(quán)利,請(qǐng)聯(lián)系我們及時(shí)修正或刪除。謝謝!

17站長(zhǎng)網(wǎng)微信二維碼

始終以前瞻性的眼光聚焦站長(zhǎng)、創(chuàng)業(yè)、互聯(lián)網(wǎng)等領(lǐng)域,為您提供最新最全的互聯(lián)網(wǎng)資訊,幫助站長(zhǎng)轉(zhuǎn)型升級(jí),為互聯(lián)網(wǎng)創(chuàng)業(yè)者提供更加優(yōu)質(zhì)的創(chuàng)業(yè)信息和品牌營(yíng)銷服務(wù),與站長(zhǎng)一起進(jìn)步!讓互聯(lián)網(wǎng)創(chuàng)業(yè)者不再孤獨(dú)!

掃一掃,關(guān)注站長(zhǎng)網(wǎng)微信

大家都在看

    熱門排行

      最近更新

        返回頂部
        主站蜘蛛池模板: 欧美成人tv | 欧洲美女色图 | 一级成人a毛片免费播放 | 黄色网页在线 | 中文字幕第13亚洲另类 | 奇米中文字幕 | 亚洲精品一级一区二区三区 | 国产乱人伦精品一区二区 | 色屁屁一区二区三区视频国产 | a毛片免费视频 | 手机看片欧美 | 日本aaaa精品免费视频 | 日韩中文字幕电影在线观看 | 国产无遮挡又爽又色又刺激 | 色哟永久免费 | 91视频入口| 亚洲国产美女精品久久 | 日韩精品一级a毛片 | 九九视频免费精品视频免费 | 国产精品亚洲片在线花蝴蝶 | 香港一级a毛片在线播放 | 日本高清在线精品一区二区三区 | 91在线精品你懂的免费 | 九九久久精品国产 | 蜜桃视频成a人v在线 | 黄片毛片免费在线观看 | 久草99| 欧美三级大片在线观看 | 欧美日韩亚洲一区二区 | 一级特黄国产高清毛片97看片 | 国产精品1024在线永久免费 | 久久精品国产一区二区三区日韩 | 久久在线精品视频 | 日韩 欧美 中文字幕 不卡 | 丝袜美女被出水视频一区 | 国产第一页在线视频 | 一区二区高清在线观看 | 亚洲一区有码 | 91久久国产成人免费观看资源 | 国产青草视频免费观看97 | 黄色毛片视频在线观看 |