【发布时间】:2010-08-09 21:19:50
【问题描述】:
我正在考虑在一个项目中广泛使用 AHAH,并且担心安全性。攻击者不能将恶意代码注入我的响应中,然后在客户端执行吗?如果我的 AJAX 响应是 JSON,我不必担心这一点,因为如果事情被篡改,JSON 将不再有效。
另一方面。 AHAH 似乎并不比任何正常的非 https 请求风险更大。有什么我遗漏的或其他想法吗?
【问题讨论】:
标签: php javascript ajax security json
我正在考虑在一个项目中广泛使用 AHAH,并且担心安全性。攻击者不能将恶意代码注入我的响应中,然后在客户端执行吗?如果我的 AJAX 响应是 JSON,我不必担心这一点,因为如果事情被篡改,JSON 将不再有效。
另一方面。 AHAH 似乎并不比任何正常的非 https 请求风险更大。有什么我遗漏的或其他想法吗?
【问题讨论】:
标签: php javascript ajax security json
攻击者不能将恶意代码注入我的响应中,然后在客户端执行吗?
难道他们不能对没有 Ajax 的普通页面执行此操作吗? Ajax 是一个普通的 HTTP 请求。这里没有什么新东西,同样的安全规则适用。
如果他们可以篡改 AHAH 中的 HTML,他们可以篡改这些请求中的 JSON/XML/Text,因此它是有效的。
【讨论】:
在 4 到 5 年的时间里,我到处使用这种技术,但从未真正遇到过问题。您需要了解任何问题,这在任何 JS-heavy 应用程序中都会引起关注。
如果您的应用从“xxx.com”请求数据,而“xxx.com”不是您本人,或者您的服务器在您不知情的情况下发出恶意 HTML/javascript,那么您比数据传输的选择更担心技术。
【讨论】:
与 PHP 等服务器端代码相比,JavaScript 几乎没有安全问题。在 JavaScript 中您必须注意的一个问题是Dom Based XSS。
【讨论】: