【发布时间】:2013-01-14 04:27:44
【问题描述】:
我正在开发一个允许用户自定义网页的项目。目前,该用户可以将 HTML 添加到页面。根据我的研究,XSS 攻击似乎通常用于劫持会话/窃取 cookie。我的问题是,如果不允许访问者向这个页面添加任何内容,并且如果自定义页面的用户是唯一可以登录的人,是否有必要防止 XSS 攻击?我的想法是否定的,因为唯一可以窃取的 cookie 是他或她自己的。
【问题讨论】:
-
只要使用
htmlentities($VulnerableString, ENT_QUOTES, 'UTF-8') -
对于 cookie,您应该实现类似 salted token 并在每个请求中检查一个
-
嗯。对于 cookie,您必须将它们设置为仅 HTTP。
-
如果你只有一个用户,你可能是正确的,但如果你有多个,那么任何用户都可以通过这种攻击窃取其他用户的身份。
-
在显示用户生成的内容时转义您的字符串,并按照 metal_fan 的评论进行操作。主要是需要防止用户在页面上写Javascript,这是XSS最大的漏洞之一。
标签: php javascript xss