美文网首页
常见六大Web 安全攻防解析

常见六大Web 安全攻防解析

作者: Mr老朝 | 来源:发表于2019-02-13 16:34 被阅读0次

一、XSS,跨站脚本攻击

1.非持久型 XSS(反射型 XSS )

发送带有恶意脚本代码参数的 URL,js从URL拿参数直接执行

2.持久型 XSS(存储型 XSS)

Form 表单提交,js拿可执行的字符串执行

3.防御

  1. 转义字符,对引号、尖括号、斜杠等进行转义,可借助require('xss')过滤
  2. CSP,设置 HTTP Header 中的 Content-Security-Policy,或者设置 meta 标签的方式 <meta http-equiv="Content-Security-Policy">

二、CSRF,跨站请求伪造

站点 A本地记录cookie生效的情况下,访问站点 B,B 站点发送恶意请求到站点A

防御
  1. 请求时附带验证信息,比如验证码或者 Token
  2. HTTP Referer 检查,但是在https跳转到http,不会发送referer

三、点击劫持

登陆 A 网站,打开第三方网站,它通过 iframe 引入了 A 网站,在它中点击,实际上是点击了 A 网站,例如伪造订阅

防御

  1. JavaScript 防御,self !== top不显示页面
  2. HTTP请求头X-FRAME-OPTIONSDENY不允许 iframe显示、SAMEORIGIN相同域名下iframe 可显示、ALLOW-FROM指定来源的 iframe可显示

四、URL跳转漏洞

借助未验证的URL跳转,熟悉的链接后面加上一个恶意的网址进行伪装

防御

  1. URL加入有效性验证Token
  2. referer,确定传递URL参数进入的来源

五、SQL注入

用户输入数据,服务器的sql拼接了输入的数据
例如万能钥匙,用户名admin' --,影响了sql为SELECT * FROM user WHERE username='admin' --' AND psw='xxxx'

防御

  1. 对字符串进行转义处理
  2. 不要直接拼接 SQL 语句,用参数化查询接口

六、OS命令注入攻击

用户输入的数据,shell运行输入的数据
例如:在接口中需要从 github 下载用户指定的 repo
exec(`git clone ${params.repo} /some/path`);
如果 params.repo 传入的是 https://github.com/xx/xx.git && rm -rf /* && 就糟糕了

防御

  1. 转义处理
  2. 正则对内容进行严格限制
  3. 借助一些工具做拼接、转义预处理,例如 Node.js 的 shell-escape npm包

本文为阅读笔记,详情请见常见六大Web 安全攻防解析

相关文章

  • 常见六大Web安全攻防解析

    摘要: 彻底掌握跨域。 原文:常见六大Web安全攻防解析 作者:浪里行舟 Fundebug经授权转载,版权归原作者...

  • 常见六大Web安全攻防解析

    前言 在互联网时代,数据安全与个人隐私受到了前所未有的挑战,各种新奇的攻击技术层出不穷。如何才能更好地保护我们的数...

  • 常见六大Web 安全攻防解析

    一、XSS,跨站脚本攻击 1.非持久型 XSS(反射型 XSS ) 发送带有恶意脚本代码参数的 URL,js从UR...

  • 六种常见的六大Web安全攻防解析

    前言 在互联网时代,数据安全与个人隐私受到了前所未有的挑战,各种新奇的攻击技术层出不穷。如何才能更好地保护我们的数...

  • web常见攻防

    背景 博主早年从事web安全相关的工作,近日得闲,简单梳理几个常见的web安全问题。 XSS 首先说下最常见的 X...

  • 浅说 XSS 和 CSRF

    在 Web 安全领域中,XSS 和 CSRF 是最常见的攻击方式。本文将会简单介绍 XSS 和 CSRF 的攻防问...

  • 初识Empire

    前言 最近在看《Web安全攻防》一书,将不熟悉的Empire进行实验操作来学习。 参考资料《Web安全攻防渗透测试...

  • 常见web安全攻防总结

    Web 安全的对于 Web 从业人员来说是一个非常重要的课题 , 所以在这里总结一下 Web 相关的安全攻防知识,...

  • 常见 Web 安全攻防总结

    XSS XSS (Cross Site Script),跨站脚本攻击,因为缩写和 CSS (Cascading S...

  • Web安全攻防

    一、XSS XSS (Cross-Site Scripting),跨站脚本攻击,因为缩写和 CSS重叠,所以只能叫...

网友评论

      本文标题:常见六大Web 安全攻防解析

      本文链接:https://www.haomeiwen.com/subject/utkdeqtx.html