JS中常见的安全漏洞

1.XSS:跨站点脚本编制。攻击者向合法的web页面插入恶意的脚本代码,可以盗取cookie中的用户隐私信息

防范方法:在写页面内容之前加encode/避免直接在cookie中直接暴漏用户隐私/尽量采用post提交表单

2.CSFR:跨站点请求伪造。用户访问受信任网站A时碰巧打开恶意网站B,B会获取A网站的用户信息和权限去处理请求。

防范方法:可以在 HTTP 请求中以参数的形式加入一个随机产生的 token,并在服务器端建立一个拦截器来验证这个 token,如果请求中没有 token 或者 token 内容不正确,则认为可能是 CSRF 攻击而拒绝该请求。

3.JS劫持:攻击者在其恶意站点的网页中通过<script>标签调用被攻击站点的JSON动态数据接口,通过JS Function Hook等技术获得这些JSON数据。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值