前端八股-网络安全篇

前端安全问题

  • xss
  • csrf
  • doss攻击:拒绝服务攻击;解决:监控流量,限制访问间隔/流量/次数;买高仿服务器;
  • 中间人攻击-brupsuit抓包;解决:加密、验签;
  • sql注入,通过sqlmap工具
  • 文件上传漏洞

#xss攻击

概念:跨站脚本攻击:通过注入恶意代码,盗取用户cookie信息;产生本质**:网站没有对恶意代码过滤**;场景:一般存在于留言/评论模块;

类型:

  • 反射型:输入XSS的常用语句,刷新后没弹窗,通过url携带恶意xss
  • 存储型:输入XSS的常用语句,刷新之后若还有弹窗,数据已被存储在服务端数据库了

如何防御XSS攻击:

  • 输入过滤,输出转义
  • 开启httponly:(禁止JS代码获取Cookie)
  • 开启csp(网页安全政策)

#CSRF 攻击

概念:跨站请求伪造攻击;本质:利用cookie 会在同源请求中携带发送给服务器的特点,以此来冒充用户的

攻击类型:

  • 1 GET类型:比如在网站中的一个img标签里构建一个请求,当用户打开这个网站的时候就会自动发起提交。
  • 2 POST类型:比如构建一个表单,然后隐藏它,当用户进入页面时,自动提交这个表单。
  • 3 链接类型:比如在a标签的href 属性里构建一个请求,然后诱导用户去点击。

如何防御CSRF攻击?

  • 双重验证,请求头Authentication 中加入Token验证,浏览器中通常加密存在 LocalStorage 中
  • cookie属性设置Samesite,限制cookie不能作为被第三方使用

#中间人攻击-抓包

概念:通过伪造一个私密的连接,攻击者可以拦截通讯双方的通话并插入新的内容

攻击过程:获取服务器公钥/私钥;都拿到了可以开始伪造了

#网络劫持

  • DNS劫持:比如输入京东跳转到淘宝
  • HTTP劫持:http未加密、被劫持加入特定的内容;解决办法全站https

#接口安全

接口权限 + 页面权限 + axios拦截+ 传输加密

  • 1 接口权限
# RCAB模型存储接口权限:用户表、权限表、权限对应接口表
  • 2 页面权限
# RCAB模型存储页面权限-略;前端前置路由守卫:先判断是否过期,过期清除,重新登录;再判断路由角色字典判断角色是否能访问该页面(还是RCAB模型存储页面权限)
  • axios拦截
# 响应拦截:判断session是否过期、是否能访问该接口
  • 传输加密
# RSA非对称加密,并定期更换2两对公钥/私钥;加密流程:数据+时间戳(每次请求加密后数据大不同)+签名(
  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
前端八股文是指在前端开发领域,一些常见的面试题目和技术要点的总结,通常以提问的形式呈现在GitHub上,供面试准备和学习使用。 GitHub是一个开源代码库托管平台,以版本控制系统Git为基础。在GitHub上,开发者可以创建自己的代码仓库,存放自己开发的项目代码,并与其他开发者共享、协作。同时,GitHub也是前端开发者交流、学习的重要平台之一,许多前端开发的优秀项目、教程和资源都可以在GitHub上找到。 前端开发的八股文是一种面试备考的指导性资料,涵盖了前端开发的常见知识点和技能要求。它们通常包括HTML、CSS、JavaScript等基础知识、常见的前端框架和类库,以及一些实际项目中常见的技术难点和解决方案。通过学习和掌握这些知识点,前端开发者可以更好地应对面试,提高自己的竞争力。 GitHub上有许多前端八股文的项目,从基础知识到高级技巧都有所涉及。这些项目一般以问题+答案的形式展示,通过阅读问题和答案,前端开发者可以系统性地学习和巩固前端开发的各个方面的知识点。同时,这些项目通常也会提供一些练习题目,帮助开发者进一步巩固学习成果。 总而言之,前端八股文是一份充实的学习资料,帮助前端开发者在面试中取得好的表现。GitHub提供了许多前端八股文的资源,通过学习这些资源,前端开发者可以提升自己的技能水平,更好地适应不断发展的前端技术领域。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

蹦卡啦撒卡玛卡

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值