【发布时间】:2011-09-25 16:45:37
【问题描述】:
https 连接是否保护 cookie 并防止 XSS 攻击。我有一个简单的博客,允许用户输入 JavaScript 代码作为输入。我希望允许用户输入 Javascript,同时仍然防止 XSS 攻击和 cookie 窃取。 https 是否有助于保护 cookie。我只发现很少有网站讨论这个问题,但还是有点不清楚。
【问题讨论】:
-
HTTPS 本身并不能阻止 XSS。
-
允许用户输入 Javascript 是非常危险的。阻止恶意用户对您的其他用户做一些非常讨厌的事情是非常困难的。
-
@Cameron - 是否危险无关紧要。鉴于浏览器支持 javascript 伪协议,并且 Greasemonkey 和 Firebug 等附加组件允许用户在页面中运行脚本,因此不可能阻止用户在浏览器中的页面中运行他们想要的任何脚本,或者任何其他用户代理。
-
@Keoki - 我认为问题是如何编写安全代码。作为开发人员,我会在 stackoverflow 中搜索。
-
@RobG:关键是,如果我允许用户 A 输入任意 javascript,而我的服务器将其提供给用户 B,那么这对于恶意用户 A 来说是一个很好的攻击途径。关键不在于任何一个用户都在运行 Javascript;用户有可能给彼此造成问题,这才是问题所在。
标签: php javascript security https xss