美文网首页
在WEB项目中防御XSS攻击

在WEB项目中防御XSS攻击

作者: 怪兽难吃素 | 来源:发表于2020-05-04 13:41 被阅读0次

在WEB项目中防御XSS攻击

所谓XSS攻击就是开发者在网站开发时提供了用户的输入入口中输入可执行代码或标记语言(当然本意可能只是想让用户输入文本),并且该内容能够直接在网页中执行(例如在VUE中提供的v-html指令)时,攻击者利用该漏洞,注入一些恶意代码攻击该网站的用户。

有效的XSS攻击可能造成的后果

一次有效的XSS攻击轻则导致网页乱码(通过注入HTML),重则为了搜集用户信息,攻击者甚至会在有漏洞的程序中插入 JavaScript、VBScript、 ActiveX或Flash以欺骗用户。一旦得手,他们可以盗取用户帐户,修改用户设置,盗取/污染cookie,做虚假广告等。

所以说防御XSS的WEB安全最重要的事。

防御XSS攻击

XSS攻击的两个充分条件是网站提供输入接口,并且该内容将直接被浏览器执行。所以在对用户输入的内容直接放到浏览器中去执行前,需要过滤掉一些关键词,例如HTML的标签、JS的执行语句。目前这些工作都有比较成熟的工具来做了

使用XSS模块

xss是用于过滤用户输入以防止XSS攻击的模块。

安装

npm i xss -save

使用

import xss from 'xss' // const xss = require('xss')
xss(要过滤的字符串) //返回过滤后的结果

xss模块提供过滤白名单

参考 https://github.com/leizongmin/js-xss/blob/master/README.zh.md

实际开发的建议

笔者也是在实际开发过程中有幸了解到xss模块以解决我的问题。而在使用中,我的做法是当用户将内容在上传到服务端后,服务端在保存到数据库前将用户内容使用xss模块过滤一遍。而用户请求该内容到前端渲染前再用户端再使用xss模块过滤一遍。这样做可以很大程度上防止xss攻击。

相关文章

  • 在WEB项目中防御XSS攻击

    在WEB项目中防御XSS攻击 所谓XSS攻击就是开发者在网站开发时提供了用户的输入入口中输入可执行代码或标记语言(...

  • 21.浅谈前端WEB安全性(二)

    (二)浅谈前端WEB安全性5.XSS防御6.XSS分类及挖掘方法 5.XSS防御 一.概述 攻击者可以利用XSS漏...

  • 《大型网站技术架构》笔记:架构之安全

    网站应用的攻击和防御 Web应用主要面对XSS攻击、SQL注入、CSRF和Session劫持等安全问题。 XSS攻...

  • Http-only原理与防御XSS实践

    XSS攻击 Http-only的设计主要是用来防御XSS攻击 跨站点脚本攻击是困扰Web服务器安全的常见问题之一。...

  • 项目中防御XSS攻击

    1.什么是XSS攻击 XSS攻击全称是跨站脚本攻击,是经常出现在web应用中的安全漏洞,它允许恶意web用户将代码...

  • 互联网安全架构

    互联网安全架构 一、常见web攻击手段及防御方法 XSS(cross site scripting)跨站脚本攻击。...

  • 理解XSS攻击的原理及防范措施

    web安全-xss的原理及防御 理解XSS的攻击原理和手段 反射型:发出请求时,XSS代码出现在URL中,作为输入...

  • 互联网安全

    3.1 常见的Web攻击手段 3.1.1 XSS攻击 XSS 的原理将用户的 输入项 中嵌入脚本。例如将输入nam...

  • XSS攻击

    XSS攻击定义 XSS Cross Site Scripting 跨站脚本攻击 XSS攻击原理 它允许恶意web用...

  • XSS CSRF

    XSS攻击 什么是XSS攻击 XSS又称CSS,全称Cross SiteScript,跨站脚本攻击,是Web程序中...

网友评论

      本文标题:在WEB项目中防御XSS攻击

      本文链接:https://www.haomeiwen.com/subject/mxoeghtx.html