网络攻防(xss,CSRF/XSRF)了解一下?

CSRF/XSRF:
一、什么是CSRF?
CSRF(cross-site request forgery) 跨站请求伪造 ,是指攻击者盗用了你的身份,以你的名义发送恶意请求.
二、盗用过程
User(你)登录了某个信任A, A将在登录成功的时候,在返回的响应头设置setCookies。以便下次再访问接口的时候得到验证身份。此时,在没有退出登录的情况下访问危险网站B,B悄悄访问A,因为浏览器在发送的时候给在请求头中加上cookie字段以供A的验证。所以,B就间接性的登录了A,冒用User的身份在A上进行操作。
以上情况是在浏览器没有同源策略下产生

CSRF的防御:
一、服务端:方法很多,总的思想就是在客户端页面加伪随机数:
cookie值进行hash:攻击者在访问信任网站A时,虽然浏览器可以在请求中带上cookie,但是网站A确不仅仅通过cookie来判断用户身份,同时通过用户发送过来的内容中的伪随机数来判断请求真正是用用户发送的。攻击者在请求A的时候,不能在提交的内容中产生伪随机数(通过cookie哈希化的值);
验证码:用户每次提交都需要在表单中填写图片上的随机字符串或者短信验证码

二、客户端: 待补充
...

参考:浅谈CSRF攻击 http://www.cnblogs.com/hyddd/archive/2009/04/09/1432744.html

XSS:
一、什么是XSS, 何时发生?
XSS(cross site scripting)跨站脚本攻击。当用户页面中有input 录入的时候,或者通过get请求传参的时候不是录入普通的文字,而是录入的脚本代码。如"/><script>alert(document.cookie)</script><!- / "onfocus="alert(document.cookie) 这一类的脚本代码。用来获取到用户的cookie。XSS之所以会发生, 是因为用户输入的数据变成了代码

  二、攻击场景
1. Dom-Based XSS 漏洞
邮件或其他方式传递攻击者构造的url。诱使别人点击,造成该点击人的信息写泄露。Dom-Based XSS漏洞威胁点击的用户个体
2. Stored XSS(存储式XSS漏洞)   
该漏洞允许将攻击代码存在数据库中。该类型是应用广泛而且有可能影响大Web服务器自身安全的漏洞,攻击者将攻击脚本上传到Web服务器上,使得所有访问该页面的用户都面临信息泄露的可能。 

XSS防御:
在做xss防御的方案中,遵循一个原则就是用户的录入都是危险的!!!
1.服务端将重要的cookie设置为httponly。让javascript不能获取cookie
2.输入框中,只允许我们期望的数据。其他过滤调
3.对数据进行html Encode编码
4.过滤移除 特殊的html标签 如:<script><iframe><
5.过滤调javascript事件的标签。例如 'onclick''onfocus'之类的
6.过滤调某些自定义标签属性

参考:https://www.cnblogs.com/TankXiao/archive/2012/03/21/2337194.html

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 219,366评论 6 508
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 93,521评论 3 395
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 165,689评论 0 356
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,925评论 1 295
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,942评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,727评论 1 305
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,447评论 3 420
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,349评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,820评论 1 317
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,990评论 3 337
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 40,127评论 1 351
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,812评论 5 346
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,471评论 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 32,017评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,142评论 1 272
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,388评论 3 373
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 45,066评论 2 355

推荐阅读更多精彩内容