美文网首页
前端安全防范

前端安全防范

作者: demoxjl | 来源:发表于2019-12-05 11:14 被阅读0次

XSS输入过滤

function espace(str){

    str = str.replace(/&/g, '&');

    str = str.replace(/</g, '&lt;');

    str = str.replace(/>/g, '&gt;');

    str = str.replace(/"/g, '&quto;');

    str = str.replace(/'/g, '&#39;');

    str = str.replace(/`/g, '&#96');

    str = str.replace(/\//g, '&#x2F');

    return str;

}

// -> &lt;script&gt;alert(1)&lt;&#x2F;script&gt;

escape('<script>alert(1)</script>')

//对于富文本,不能转义所有字符,会把需要的格式也过滤掉了,可以通过白名单方式过滤

const xss =require('xss');

let html = xss('<h1 id="title"> XSS Demo </h1><script>alert("xss");</script>');

//<h1>XSS Demo</h1>&lt;script&gt;alert("xss");&lt;/script&gt;

console.log(html);

//以上实例使用了js-xss来实现,可以看到在输出中保留了h1标签且过滤了script标签

防范 CSRF 攻击可以遵循以下几种规则:

1.Get 请求不对数据进行修改

2. 不让第三方网站访问到用户 Cookie

3. 阻止第三方网站请求接口

4. 请求时附带验证信息,比如验证码或者 Token

SameSite

 可以对 Cookie 设置 SameSite 属性。该属性表示 Cookie 不随着跨域请求发送,可以很大程度减少 CSRF 的攻击,但是该属性目前并不是所有浏览器都兼容

验证 Referer

// 对于需要防范 CSRF 的请求,我们可以通过验证 Referer 来判断该请求是否为第三方网站发起的

Token

 服务器下发一个随机 Token,每次发起请求时将 Token 携带上,服务器验证 Token 是否有效

token组成: uid(用户唯一标识),time(当前时间戳),sign(签名,token的前几位以哈希算法压缩成16进制的字符串。为防止token泄露)

JS防御

{/* <head>

   <style id="click-jack">

     html {

       display: none !important;

     }

   </style>

</head>

<body>

   <script>

     if (self == top) {

       var style = document.getElementById('click-jack');

       document.body.removeChild(style);

     } else {

       top.location = self.location;

     }

   </script>

</body> */}

//以上代码的作用就是当通过 iframe 的方式加载页面时,攻击者的网页直接不显示所有内容了

CSP(Content-Security-Policy)内容安全策略,浏览器禁止外部注入恶意脚本

两种方法可以启用 CSP:

设置 HTTP 的 Content-Security-Policy 头部字段

'Content-Security-Policy':'default-src \'self\ http: https:'      //只允许加载同一个域的资源

'Content-Security-Policy':'script-src \'self\'; report-rui /report'

设置网页的<meta http-equiv='Content-Security-Policy' content='form-action 'self' '>标签

相关文章

  • JS面试题

    index JS面试题 __Glimmer 谈谈对前端安全的理解,有什么,怎么防范? 前端安全问题主要有XSS、C...

  • 前端安全防范

    XSS输入过滤 functionespace(str){ str=str.replace(/&/g,'&'...

  • 前端安全知识以及防范

    基础 XSS就是让浏览器执行想插入的js。那么如何发现这些漏洞呢?只要有输入和输出的地方都伴随着漏洞的产生,下面介...

  • 前端安全以及如何防范

    一、XSS攻击 1.什么是XSS攻击? XSS攻击全称跨站脚本攻击,是一种经常出现在web应用中的计算机安全漏洞,...

  • 前端安全防范 xss csrf sql注入等

    前端安全问题 目前浏览器大部分有安全防范的 老版IE有些漏洞 XSS攻击(cross site script) ...

  • 前端安全之密码安全

    上一次笔者写了一篇关于安全的文章:【Web安全:细说前端XSS攻击与防范】投石问路,效果还不错,深受鼓舞。 其实和...

  • 平安校园安防监控系统详细设计

    一、前端监控点设计 前端摄像机是整个安全防范系统的原始信号源,主要负责各个监控点现场视频信号的采集,并将其传输给视...

  • 蒙文砚监控中心元旦安全隐患排查

    为进一步加强安全管理,坚决遏制安全事故发生,全面排查安全隐患,增强职工安全生产防范意识,提高安全防范能力,...

  • 2022-06-06

    夏季安全生产防范指南

  • 前端面试题-安全防范

    这一篇文章我们将来学习安全防范这一块的知识点。总的来说安全是很复杂的一个领域,不可能通过一篇文章就学习完。在这里,...

网友评论

      本文标题:前端安全防范

      本文链接:https://www.haomeiwen.com/subject/yikdgctx.html