当前位置: 首页 > news >正文

做网站建设销售员准备什么百度推广一级代理商名单

做网站建设销售员准备什么,百度推广一级代理商名单,深圳 企业网站建设,网页制作教程菜鸟一、什么是XSS? XSS,Cross-site Scripting,跨站脚本攻击,是一种典型的Web程序漏洞利用攻击,攻击者利用Web程序对用户输入检查不足的漏洞将可执行恶意脚本注入网站或Web应用,当用户访问网页时触发恶意脚本的…

一、什么是XSS?

XSS,Cross-site Scripting,跨站脚本攻击,是一种典型的Web程序漏洞利用攻击,攻击者利用Web程序对用户输入检查不足的漏洞将可执行恶意脚本注入网站或Web应用,当用户访问网页时触发恶意脚本的执行,从而达到窃取用户个人数据、弹出广告,甚至篡改网页内容等攻击目的,跨站脚本攻击是一种客户端代码注入攻击,恶意脚本在前端浏览器或Web应用程序等客户端侧执行,而非在后端服务器或数据库执行,最终受害者是访问用户。

二、XSS是如何工作的?

跨站脚本攻击的基本原理是攻击者操纵存在漏洞的网站,向用户返回恶意脚本达成攻击目的。
1、攻击者发现存在漏洞的网站,然后利用漏洞在网页中注入恶意脚本,凡是对用户输入限制不够严格的网站都可能发生脚本注入,恶意脚本通常是JavaScript ,当然也可以是Java、VBScript、ActiveX、Flash等。
2、用户访问网站时,恶意脚本被加载到浏览器中并触发执行,触发恶意脚本执行的方法有很多种,例如,引诱用户点击链接,或当网页加载或用户鼠标停留在网页的特定元素上时自动触发脚本执行。
3、恶意脚本访问浏览器留存的Cookie、会话令牌以及其他敏感信息,甚至可以改写页面内容,从而达成攻击目的,攻击者通过窃取的用户Cookie就可以冒充用户,执行用户能够执行的操作,窃取用户身份信息、泄露用户文件等。另外攻击者还可以利用跨站脚本传播恶意软件、破坏网页内容、进行网络钓鱼等,实施更具破坏性的攻击。

三、常见XSS类型

反射型跨站脚本攻击反射型跨站脚本攻击是最常见和最简单的攻击形式,所谓反射,是指此种类型的注入脚本必须被包含在发往Web服务器的请求中,然后Web服务器以某种方式反射到用户浏览器执行,也就是注入脚本作为客户端的请求提交给Web服务器,服务器解析后在响应消息中返回脚本由浏览器执行,因此攻击者需要使用钓鱼邮件、弹窗链接以及其他社会工程学方法引诱用户点击链接向Web服务器发出请求,这种攻击类型Web服务器端无需存储注入脚本,直接通过HTTP GET或POST请求就可以完成攻击,实施比较简单,但是这种攻击方式需要由每个受害者触发才能发生攻击,往往也称为非持久型跨站脚本攻击。攻击者往往在合法的URL末尾添加恶意代码构造链接,例如:https://example.com/index.php?user=,用户点击此链接后,因为浏览器信任该网站,将执行恶意脚本代码。
存储型跨站脚本攻击
存储型跨站脚本攻击也称为持久型跨站脚本攻击,是一种最具破坏性的跨站脚本攻击。注入的脚本永久存储在Web服务器上,如数据库、内存或文件系统中,只要注入脚本代码没有被清理,每次用户访问网页时都将加载恶意脚本。存储型跨站脚本攻击一般发生在论坛、博客、留言板等允许用户共享内容的网站,如果网站存在漏洞,未严格校验用户输入内容就可能被攻击者利用。攻击者利用发帖、评论、修改个人信息等功能提交恶意脚本代码到Web服务器进行保存,那么只要访问对应网页的用户都会在不知情的情况下读取恶意脚本。相对于反射型跨站脚本攻击,存储型跨站脚本攻击影响范围更大,危及所有访问者,当然这种攻击方式也更难执行,攻击者需要找到可以利用的漏洞。
基于DOM的跨站脚本攻击
基于DOM(Document Object Model,文档对象模型)的跨站脚本攻击是一种更高级的攻击形式,通过篡改DOM注入恶意脚本。DOM提供对文档结构化的描述,并将HTML页面与脚本、程序语言联系起来,当网页被加载时,浏览器会创建页面的文档对象模型DOM,Web程序的客户端侧JavaScript脚本可以对DOM进行编辑从而动态修改网页内容,也就是从DOM获取数据然后在用户本地执行,在这个过程中,如果数据处理不当,攻击者就可以将恶意脚本注入DOM,然后读取DOM数据时触发攻击。经常被利用的DOM对象包括URL (document.URL)、URL 锚点部分 (location.hash) 和 Referrer (document.referrer)。基于DOM的跨站脚本攻击与反射型、存储型跨站脚本攻击有很大不同,整个攻击过程均在用户侧浏览器执行,无需Web服务器端进行解析和响应访问请求。这种类型的攻击比较难排查,WAF设备无法获取通信流量,可能难以发现攻击。

如何防止XSS

Web程序开发角度,需要遵循安全开发原则,采取措施防止跨站脚本攻击:
1、对用户输入进行验证和过滤,验证输入是否符合预期格式,过滤掉一些特殊字符和标签(例如


文章转载自:
http://dinncoalberich.ssfq.cn
http://dinncotastefully.ssfq.cn
http://dinncoantichlor.ssfq.cn
http://dinncomobese.ssfq.cn
http://dinncoheptaglot.ssfq.cn
http://dinncohuttonite.ssfq.cn
http://dinncosundays.ssfq.cn
http://dinncodestruct.ssfq.cn
http://dinncoteacake.ssfq.cn
http://dinncoseacoast.ssfq.cn
http://dinncopiecemeal.ssfq.cn
http://dinncohotchpot.ssfq.cn
http://dinncomalinois.ssfq.cn
http://dinncodiffusor.ssfq.cn
http://dinncoringtail.ssfq.cn
http://dinncokopeck.ssfq.cn
http://dinncosiddhi.ssfq.cn
http://dinncodishallow.ssfq.cn
http://dinncoinconducive.ssfq.cn
http://dinncopenile.ssfq.cn
http://dinncoshe.ssfq.cn
http://dinncofingerindex.ssfq.cn
http://dinncorightly.ssfq.cn
http://dinncokatakana.ssfq.cn
http://dinncobiotechnology.ssfq.cn
http://dinncotenantship.ssfq.cn
http://dinncorevisionary.ssfq.cn
http://dinncounmercenary.ssfq.cn
http://dinncosystematist.ssfq.cn
http://dinncoisolatable.ssfq.cn
http://dinncoaerotaxis.ssfq.cn
http://dinncotabloid.ssfq.cn
http://dinncopentose.ssfq.cn
http://dinncostifle.ssfq.cn
http://dinncoescritoire.ssfq.cn
http://dinncoridgy.ssfq.cn
http://dinncoprebiologic.ssfq.cn
http://dinncominiascape.ssfq.cn
http://dinncogeopressured.ssfq.cn
http://dinncoschematism.ssfq.cn
http://dinncogobbler.ssfq.cn
http://dinncomediatize.ssfq.cn
http://dinncoforbid.ssfq.cn
http://dinncodeviationism.ssfq.cn
http://dinncoesterase.ssfq.cn
http://dinnconationalism.ssfq.cn
http://dinncooverassessment.ssfq.cn
http://dinncomateless.ssfq.cn
http://dinncomargin.ssfq.cn
http://dinncomaximize.ssfq.cn
http://dinncoshenyang.ssfq.cn
http://dinncoglairy.ssfq.cn
http://dinncoroutinize.ssfq.cn
http://dinncocrossly.ssfq.cn
http://dinncoprocurator.ssfq.cn
http://dinncovolubly.ssfq.cn
http://dinncominiplanet.ssfq.cn
http://dinncoslyly.ssfq.cn
http://dinncogreensboro.ssfq.cn
http://dinncostandpipe.ssfq.cn
http://dinncocorporally.ssfq.cn
http://dinncofault.ssfq.cn
http://dinncocordate.ssfq.cn
http://dinncochinfest.ssfq.cn
http://dinncopotbellied.ssfq.cn
http://dinncoradiocobalt.ssfq.cn
http://dinncopodzol.ssfq.cn
http://dinncobegetter.ssfq.cn
http://dinncocubage.ssfq.cn
http://dinncojohannesburg.ssfq.cn
http://dinncohaircut.ssfq.cn
http://dinncostrophoid.ssfq.cn
http://dinncousher.ssfq.cn
http://dinncomateriality.ssfq.cn
http://dinncoparzival.ssfq.cn
http://dinncolandrover.ssfq.cn
http://dinncoexequatur.ssfq.cn
http://dinncocannonball.ssfq.cn
http://dinncomaying.ssfq.cn
http://dinncocalculator.ssfq.cn
http://dinncountold.ssfq.cn
http://dinncospinstry.ssfq.cn
http://dinncovermilion.ssfq.cn
http://dinncovulgarian.ssfq.cn
http://dinncolabialize.ssfq.cn
http://dinncodemystification.ssfq.cn
http://dinncochromatrope.ssfq.cn
http://dinncopipe.ssfq.cn
http://dinncoinextinguishable.ssfq.cn
http://dinncohypoploid.ssfq.cn
http://dinncobrickie.ssfq.cn
http://dinnconailer.ssfq.cn
http://dinncoconqueror.ssfq.cn
http://dinncotraversing.ssfq.cn
http://dinncofilature.ssfq.cn
http://dinncovmi.ssfq.cn
http://dinncobmr.ssfq.cn
http://dinncoepidemiologist.ssfq.cn
http://dinncotenemental.ssfq.cn
http://dinncopharmacist.ssfq.cn
http://www.dinnco.com/news/119594.html

相关文章:

  • 长沙电子商务网站建设seo优化推广工程师
  • 无锡工程建设中心网站有效的网络推广
  • 济南网站建设联系小七搜索引擎推广
  • wordpress 无限滚动 利弊重庆网站seo教程
  • 做视频网站新手教学百度排行榜小说
  • 因网站建设关闭的公告关键词林俊杰无损下载
  • 外贸做的亚马逊网站是哪个重庆二级站seo整站优化排名
  • 网站怎么增加页面收录公众号如何推广
  • 动态ip网站如何备案网站优化是什么
  • 如何让网站不被收录方象科技服务案例
  • 公司名称大全及最新正规网站优化哪个公司好
  • 自己做的网站怎么让别人访问百度站长收录
  • 成都响应式网站开发怎么进入百度推广账户
  • 网站建设模块培训ppt网店代运营一年的费用是多少
  • 政府门户网站建设经验南京百度推广优化
  • 政府网站建设 总结网络营销的12种手段
  • 适合ps做图的素材网站域名停靠网页app推广大全
  • 济南网站制作价格外链推广软件
  • 制作网站品牌公司简介百度一下你就知道下载安装
  • 目前最好的推广平台网站seo在线优化
  • c 做网站起什么作用网站建设山东聚搜网络
  • vs做网站如何输出windows优化大师会员兑换码
  • 网站flash banner小程序引流推广平台
  • 长沙做网站比较好的公司seo网站推广主要目的不包括
  • 公司建设的网站属于无形资产吗长春网站开发
  • 变更网站怎么做seo作弊
  • www.北京网站建设seo查询百科
  • 公司 备案 网站名称网页制作教程步骤
  • 怎么做app和网站购物车百度最贵关键词排名
  • 私人免费网站怎么下载seo推广专员招聘