五月天青色头像情侣网名,国产亚洲av片在线观看18女人,黑人巨茎大战俄罗斯美女,扒下她的小内裤打屁股

歡迎光臨散文網(wǎng) 會(huì)員登陸 & 注冊(cè)

XSS跨站腳本攻擊是什么意思?為什么叫XSS?

2023-03-31 17:22 作者:云和數(shù)據(jù)何老師  | 我要投稿

XSS全拼為Cross Site Scripting,意為跨站腳本,其縮寫原本為CSS,但這與HTML中的層疊樣式表( Cascading Style Sheets)縮寫重名了,為了區(qū)分就將跨站腳本改為了XSS。

XSS是Web應(yīng)用系統(tǒng)最常見(jiàn)的安全漏洞之一,它主要源于Web應(yīng)用程序?qū)τ脩糨斎霗z查和過(guò)濾不足。攻擊者可以利用XSS漏洞把惡意代碼( HTM代碼或JavaScript腳本)注入網(wǎng)站中,當(dāng)有用戶瀏覽該網(wǎng)站時(shí),這些惡意代碼就會(huì)被執(zhí)行,從而達(dá)到攻擊的目的。

?


?


通常,在XSS攻擊中,攻擊者會(huì)通過(guò)郵件或其他方式誘使用戶點(diǎn)擊包含惡意代碼的鏈接,例如攻擊者通過(guò)E-mail向用戶發(fā)送一個(gè)包含惡意代碼的網(wǎng)站home.com,用戶點(diǎn)擊鏈接后,瀏覽器會(huì)在用戶毫不知情的情況下執(zhí)行鏈接中包含的惡意代碼,將用戶與home.com交互的Cookie和Session等信息發(fā)送給攻擊者,攻擊者拿到這些數(shù)據(jù)之后,就會(huì)偽裝成用戶與真正的網(wǎng)站進(jìn)行會(huì)話,從事非法活動(dòng),其過(guò)程如下圖所示。

?


?


對(duì)于XSS漏洞,最核心的防御措施就是對(duì)用戶的輸人進(jìn)行檢查和過(guò)濾,包括URL、查詢關(guān)鍵字、HTTP頭、POST 數(shù)據(jù)等,僅接受指定長(zhǎng)度范圍、格式適當(dāng)、符合預(yù)期的內(nèi)容,對(duì)其他不符合預(yù)期的內(nèi)容一律進(jìn)行過(guò)濾。 除此之外,當(dāng)向HTML標(biāo)簽或?qū)傩灾胁迦瞬豢尚艛?shù)據(jù)時(shí),要對(duì)這些數(shù)據(jù)進(jìn)行相應(yīng)的編碼處理。將重要的Cookie標(biāo)記為http only,這樣JavaScript腳本就不能訪問(wèn)這個(gè)Cookie,避免了攻擊者利用JavaScript腳本獲取Cookie。


XSS跨站腳本攻擊是什么意思?為什么叫XSS?的評(píng)論 (共 條)

分享到微博請(qǐng)遵守國(guó)家法律
江达县| 福贡县| 攀枝花市| 德江县| 延川县| 石泉县| 三都| 东平县| 杭州市| 上虞市| 翼城县| 定兴县| 宁城县| 常州市| 石渠县| 绥化市| 军事| 惠水县| 长治市| SHOW| 邛崃市| 吉安县| 秦皇岛市| 吴川市| 盘锦市| 沙洋县| 宁晋县| 湘阴县| 高碑店市| 安吉县| 堆龙德庆县| 曲麻莱县| 潞西市| 长春市| 昌邑市| 忻州市| 临潭县| 大港区| 随州市| 礼泉县| 南阳市|