前端安全问题

       这段时间准备复习一下前端知识,查漏补缺。不知道从哪里下手,毕竟自己在前端的领域里还只是小白,前端的知识领域可以说是浩如烟海也不过分。不过既然自己选择了这条路,那么就坚持走下去吧。加油。

第一个复习的知识点,是前端的安全问题,这个问题是在工作中敲代码经常会抛掷脑后的问题,但是面试又几乎必问的问题。

(1)xss攻击

目前俺做的这些项目里还没有受到过神马攻击,但是为了适应现代化前端的成长需求,这方面的只是还是应该具备的。

诸如:攻击者输入input框时,在里面填写“javascript:"这样的字符串,或者“<script></script>”标签之类的,发送给后台后存储到数据库,然后呢,当其他用户进来的时候,浏览器解析从服务器得来的代码,浏览器会将恶意注入的代码解析运行。产生的后果,就是会恶意执行程序影响用户体验和窃取用户数据等等。

预防的方法:

1.前端要根据业务需求进行严格的验证,比如要求email格式的input框就只能是email.

2.后台coder对于前端发送过去的数据要进行过滤和消炎之后再存入数据库。

3.与业务有关的数据,尽量不要在页面中显示,前端创建html静态页面,通过ajax调用api实现数据展示。前后端完全分离,不要用后台代码在页面上直接调取数据。

前面三条是我们平时在开发中都能做到的,所以规范的开发本身就是预防xss攻击的有效方式。

另外还有一点:

4.针对不同的业务规定,前端可以对不符合规范的字符串和特殊符号进行过滤,>>>>>>这里使用escapeHTML()方法

(2)csrf攻击

这个攻击方式也是面试中常见的一个问题。

跨域请求伪造,意思就是用户在自己想要访问的网站上,比如自己的邮箱里面,点开一个黑客发送的恶意的链接,这个链接的页面会有你点击进去之后就获取你的cookie信息的恶意代码,这几行代码其实很简单,会将你的cookie值set到页面的input中然后促发submit事件,将带有你cookie值的信息发送到攻击者哪里,攻击者就可以通过你的个人信息逃过系统验证访问B网站。

预防:

根据业务需求,在交互中强制用户输入验证码

(3)SQL注入

在用户摄入界面注入sql语句在服务器端运行,恶意攻击服务器获取用户数据。

预防:

1.设置php.ini选项display_errors = off,防止php脚本出错之后,在web页面输出敏感信息错误。

2.数据转移,

3.增加黑名单或白名单验证。

对于sql注入,这里前端要解决的是去除input的特殊字符,做好验证。然后其他的交给后台验证。至于后台的黑名单白名单验证,目前我还不是很懂,过两天看一看,然后再来补充。

(4)文件上传漏洞

恶意上传带有脚本的文件,在服务器端运行。

预防:

1.前端需要验证上传文件是否是指定的类型后缀名。

2.后台文件上传目录禁止执行脚本解析。

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 214,233评论 6 495
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,357评论 3 389
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 159,831评论 0 349
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,313评论 1 288
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,417评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,470评论 1 292
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,482评论 3 412
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,265评论 0 269
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,708评论 1 307
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,997评论 2 328
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,176评论 1 342
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,827评论 4 337
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,503评论 3 322
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,150评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,391评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,034评论 2 365
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,063评论 2 352

推荐阅读更多精彩内容

  • 1 跨站脚本攻击(XSS攻击) 原理:恶意攻击者往Web页面里注入恶意Script代码,用户浏览这些网页时,就会执...
    RosalindJuan阅读 492评论 1 0
  • 原文链接:https://mawei.blog/post/frontend-security-vulnerabil...
    独自旅行阅读 2,119评论 1 15
  • 当我们说“前端安全问题”的时候,我们在说什么 “安全”是个很大的话题,各种安全问题的类型也是种类繁多。如果我们把安...
    ThoughtWorks阅读 1,829评论 0 40
  • “安全”是个很大的话题,各种安全问题的类型也是种类繁多。如果我们把安全问题按照所发生的区域来进行分类的话,那么所有...
    魂斗罗小黑阅读 145评论 0 0
  • 曾经从未觉得自己是适合的,也从未发觉这是自己真正想要坚持下去的事情,但,却在后来的不断坚持后发现,原来,我是那么...
    消失着阅读 383评论 4 2