【发布时间】:2011-08-19 13:52:41
【问题描述】:
假设在我的网站上,登录后您将进入仅限会员部分,我将从您之前放入的数据库中提取一些数据并将其显示在页面上。只要你能看到,会不会是恶意注入了你之前输入的js代码?
所以你可以在我的网站上放
<script>alert('hi')</script>
例如,在您的地址和显示您地址的页面上,这确实会运行,但这是您输入的内容,只有您可以看到它。
所以我试图决定我应该对此有多担心,但我无法想象用户可以在他们自己的数据中放入什么,这些数据只有在他们想要伤害另一个用户时才会出现。
【问题讨论】:
-
我当然可以,但我只是好奇如果我不这样做会发生什么最坏的情况。在验证只有他们才能再次看到的用户输入时,我需要保持多大的警惕?
-
可能发生的最糟糕的情况是有人可以劫持会话并访问可通过用户帐户和大量其他内容访问的敏感数据,但真的值得花大量时间编写这种安全代码吗?我对此表示怀疑 :) 考虑使用像 codeigniter 这样的框架,默认情况下会进行大量过滤
-
@Kaleun - 我如何通过将 js 代码注入我在同一个域中的页面来劫持你的会话?如果你从来没有看到它,你永远不会运行它,那有什么害处?
-
在这种情况下,您需要防范 CSRF,因此用户不能欺骗用户修改他/她的数据,从而间接对他/她自己进行 XSS。通过点击劫持或类似方式的自我 XSS 也可能是一个问题。
-
可能性无穷无尽:) 安全始终是一种权衡。我从来不需要“那么多”的安全性,尽管我经营着一个拥有数百名用户的约会网站。
标签: xss