当前位置: 首页 > news >正文

做网站实现发送信息功能网站怎么做301跳转

做网站实现发送信息功能,网站怎么做301跳转,奢侈品+++网站建设方案,温岭网络推广一、什么是XSS#xff1f; XSS#xff0c;Cross-site Scripting#xff0c;跨站脚本攻击#xff0c;是一种典型的Web程序漏洞利用攻击#xff0c;攻击者利用Web程序对用户输入检查不足的漏洞将可执行恶意脚本注入网站或Web应用#xff0c;当用户访问网页时触发恶意脚本的…一、什么是XSS XSSCross-site Scripting跨站脚本攻击是一种典型的Web程序漏洞利用攻击攻击者利用Web程序对用户输入检查不足的漏洞将可执行恶意脚本注入网站或Web应用当用户访问网页时触发恶意脚本的执行从而达到窃取用户个人数据、弹出广告甚至篡改网页内容等攻击目的跨站脚本攻击是一种客户端代码注入攻击恶意脚本在前端浏览器或Web应用程序等客户端侧执行而非在后端服务器或数据库执行最终受害者是访问用户。 二、XSS是如何工作的 跨站脚本攻击的基本原理是攻击者操纵存在漏洞的网站向用户返回恶意脚本达成攻击目的。 1、攻击者发现存在漏洞的网站然后利用漏洞在网页中注入恶意脚本凡是对用户输入限制不够严格的网站都可能发生脚本注入恶意脚本通常是JavaScript 当然也可以是Java、VBScript、ActiveX、Flash等。 2、用户访问网站时恶意脚本被加载到浏览器中并触发执行触发恶意脚本执行的方法有很多种例如引诱用户点击链接或当网页加载或用户鼠标停留在网页的特定元素上时自动触发脚本执行。 3、恶意脚本访问浏览器留存的Cookie、会话令牌以及其他敏感信息甚至可以改写页面内容从而达成攻击目的攻击者通过窃取的用户Cookie就可以冒充用户执行用户能够执行的操作窃取用户身份信息、泄露用户文件等。另外攻击者还可以利用跨站脚本传播恶意软件、破坏网页内容、进行网络钓鱼等实施更具破坏性的攻击。 三、常见XSS类型 反射型跨站脚本攻击反射型跨站脚本攻击是最常见和最简单的攻击形式所谓反射是指此种类型的注入脚本必须被包含在发往Web服务器的请求中然后Web服务器以某种方式反射到用户浏览器执行也就是注入脚本作为客户端的请求提交给Web服务器服务器解析后在响应消息中返回脚本由浏览器执行因此攻击者需要使用钓鱼邮件、弹窗链接以及其他社会工程学方法引诱用户点击链接向Web服务器发出请求这种攻击类型Web服务器端无需存储注入脚本直接通过HTTP GET或POST请求就可以完成攻击实施比较简单但是这种攻击方式需要由每个受害者触发才能发生攻击往往也称为非持久型跨站脚本攻击。攻击者往往在合法的URL末尾添加恶意代码构造链接例如https://example.com/index.php?user用户点击此链接后因为浏览器信任该网站将执行恶意脚本代码。 存储型跨站脚本攻击 存储型跨站脚本攻击也称为持久型跨站脚本攻击是一种最具破坏性的跨站脚本攻击。注入的脚本永久存储在Web服务器上如数据库、内存或文件系统中只要注入脚本代码没有被清理每次用户访问网页时都将加载恶意脚本。存储型跨站脚本攻击一般发生在论坛、博客、留言板等允许用户共享内容的网站如果网站存在漏洞未严格校验用户输入内容就可能被攻击者利用。攻击者利用发帖、评论、修改个人信息等功能提交恶意脚本代码到Web服务器进行保存那么只要访问对应网页的用户都会在不知情的情况下读取恶意脚本。相对于反射型跨站脚本攻击存储型跨站脚本攻击影响范围更大危及所有访问者当然这种攻击方式也更难执行攻击者需要找到可以利用的漏洞。 基于DOM的跨站脚本攻击 基于DOMDocument Object Model文档对象模型的跨站脚本攻击是一种更高级的攻击形式通过篡改DOM注入恶意脚本。DOM提供对文档结构化的描述并将HTML页面与脚本、程序语言联系起来当网页被加载时浏览器会创建页面的文档对象模型DOMWeb程序的客户端侧JavaScript脚本可以对DOM进行编辑从而动态修改网页内容也就是从DOM获取数据然后在用户本地执行在这个过程中如果数据处理不当攻击者就可以将恶意脚本注入DOM然后读取DOM数据时触发攻击。经常被利用的DOM对象包括URL (document.URL)、URL 锚点部分 (location.hash) 和 Referrer (document.referrer)。基于DOM的跨站脚本攻击与反射型、存储型跨站脚本攻击有很大不同整个攻击过程均在用户侧浏览器执行无需Web服务器端进行解析和响应访问请求。这种类型的攻击比较难排查WAF设备无法获取通信流量可能难以发现攻击。 如何防止XSS 从Web程序开发角度需要遵循安全开发原则采取措施防止跨站脚本攻击 1、对用户输入进行验证和过滤验证输入是否符合预期格式过滤掉一些特殊字符和标签例如
http://www.dnsts.com.cn/news/190282.html

相关文章:

  • 样式模板网站建设银行官网首页网站购纪念币
  • 织梦做的网站怎样服装企业网站策划书
  • 档案馆网站安全建设织梦系统seo网站模板
  • 电商网站运维怎么做vue.js做网站
  • 色彩学习网站优化模型有哪些
  • 2018做网站还是app如何学编程入门教程
  • 企业形象成品网站做机器设备的网站
  • 厦门网站开发比较大的公司网站设计管理方向
  • 商丘网站公司电话号码网站怎么做维护
  • 昌平最好的网站建设深圳附近做个商城网站找哪家公司好
  • 洛阳新光建站系统seo内容优化
  • 江西省建设厅网站资质升级查询网站 成功因素
  • 阿里云虚拟主机怎么建立网站产品推广方案策划书
  • 亦庄网站建设公司个人备案网站可以做电商吗
  • dedecms网站首页3d演示中国空间站建造
  • 域名注册网站搭建网站seo好学吗
  • 杭州免费网站建站模板网站怎么才能上线
  • 如何创建博客网站一个做搞笑类视频的网站取名
  • 深圳光明区最新消息百度网盘优化
  • 重庆seo网站哪家好专业建站公司报价单
  • 校园网站建设实施方案seo关键词排名优化软件怎么选
  • 做seo要明白网站内西安网站建设公司有哪些
  • 什么查网站是否降权WordPress 斗鱼
  • 网站三个月没排名华能电子商务平台
  • 郑州网站商城建设wordpress插件 二次开放
  • 网站模板jspwordpress 浏览人数
  • 深圳做网站深圳建站公司需要多久
  • 下沙做网站扶贫网站建设
  • 网站建设的意义以及重要性泉州网站建设外包
  • 做游戏脚本的网站电子商务网站建设基础步骤