jquery读取json文件跨域_跨域漏洞丨JSONP和CORS跨域资源共享

本文介绍了浏览器的同源策略以及跨域的概念,重点讲解了JSONP和CORS两种跨域方式的工作原理。通过示例,阐述了JSONP的使用及其可能存在的安全问题,如JSON劫持,指出了过滤和安全设置的重要性。同时,讨论了CORS的机制,展示了可能存在跨域读取敏感信息的场景,并提出了攻击案例。最后,提醒读者理解这两种跨域技术的风险,确保安全设置。
摘要由CSDN通过智能技术生成

d5a63349fc14a6e650aec23dfe3d0b70.png

9a7bac129204de24b103cdce0a61f3fd.png

进入正文之前,我们先来解决个小问题,什么是跨域?

跨域:指的是浏览器不能执行其它网站的脚本,它是由浏览器的同源策略造成的,是浏览器的安全限制!

跨域常见的两种方式,分别是JSONP和CORS。

今天i春秋以JSONP和CORS这两个知识点,分享一篇比较基础的跨域漏洞知识点,希望能够抛砖引玉。

JSONP跨域

JSONP(JSON with padding),是一种利用HTML中<script></script>元素标签,远程调用json文件来实现数据传递的技术,它的特点是可以跨域读取数据。

那么为什么需要用到JSONP这样一种方式传递不同域之间的数据呢?因为同源策略,同源策略是由Netscape提出的一个著名的安全策略,现在所有支持JavaScript的浏览器都会使用这个策略。

我们以key表哥的droabox为例:

23274d61aa70b082fcbc9eaba0d24a72.png

760f34aa31d34f3b001032c334179515.png

首先看下源码:

<!-- jsonp.php -->
<?php
 include "../class/function.class.php";
 $reqMethod = "GET";
 $reqValue = "callback";
 $p =
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值