【问题标题】:cross site scripting attacks XSS跨站脚本攻击 XSS
【发布时间】:2016-01-19 17:38:51
【问题描述】:

我是网络开发的新手,我想问一个问题。

我知道当我们在页面中输出和显示用户信息、设置 cookie 等时,跨站点脚本攻击 XSS 很危险。

但是,如果我们有一个简单的站点,它只接受包含名字、姓氏、消息输入的联系表,并且我们不在站点的任何地方输出此信息或者我们不使用 cookie,那么跨站点脚本攻击对我来说是危险的吗?网站。

我的意思是我应该为我的 img src、meta 标签或其他 html 标签做些什么来防止 xss 攻击。提前谢谢你。

谢谢!

【问题讨论】:

  • 每当您向客户端输出任何不受信任的数据时,您都需要对其进行编码(基于上下文)以防止 XSS。带有 javascript 且没有后端的 HTML 网站如果接受用户输入,仍然容易受到 XSS 攻击。
  • @Gray 非常感谢,您的回答非常有用...您能给我提供一个如何防止 XSS 用户输入的示例吗?我有一个没有后端的简单网站,但正如我在问题中解释的那样,我使用带有用户输入的联系表单
  • 你应该从这里开始:google.com/about/appsecurity/learning/xss
  • 好的,再次感谢!!!
  • 没问题。 OWASP 是另一个很棒的资源:@​​987654322@

标签: security cookies xss user-input


【解决方案1】:

如果你的页面

  1. 使用任何 http 参数进行输出渲染。 它容易受到反射型 XSS 的攻击。

  2. 使用任何 javascript DOM 操作。 它容易受到基于 DOM 的 XSS 的攻击。

以下链接可能对您有所帮助。

https://www.owasp.org/index.php/Types_of_Cross-Site_Scripting

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2020-06-12
    • 2011-05-19
    • 2015-04-01
    • 2011-09-07
    • 2015-06-04
    • 2014-09-27
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多