跨站脚本□□□攻击简称XSS,或许很多▽程序员编□□□□写代码的●时候没有※意识到这●种攻击,也没有做◉相应的防□□□□范,然而可能◆出于幸运,网站安然□□□无恙,没有人对□□□网站进行•破坏行为,然而,当网站逐□□□渐做大,访问的用□□□户越来越□□多,越来越多□□□□的黑客关□□□□注你的网□□□站,越来越多·的竞争对□□手觊觎你□□的网站,那么你的□□□□网站要免□□□受攻击几□□□乎是不可□□□□能的,唯一的解□□□决办法就□□□□是熟悉这✦种攻击方☆法,然后做相□□□应的防范□□□工作。
XSS一般可以实现以下两种方法实现:
1、通过用户□□□将恶意的□□□脚本命令·输入到接※收“不干净”用户输入□□的网站中;
2、通过直接在页面上显示用户的输入。
第一种情□□□□况称作“被动注入”(PAssive Injection)。在被动注□□入中,用户将“不干净”的内容输□□□□入到文本☆框中并将□□其保存到□□□□数据库,以后再重□□新在页面□□□□上显示。第二种方·法称作“主动注入”(Active Injection),涉及的用□□户将“不干净”的内容输□□□入到文本□□框中并将□□□□输入的内□□□□容立刻在◆页面显示□□出来,这两种方□□式都是非□□□□常邪恶的,破坏力可□□□以很强。
比较常见●的出现XSS攻击情况□□□□的网站板□□块一般是□□□留言板块◈和评论板◉块,比如通过□□输入一段Javascript代码,使任何打□□□□开这个页□□□面的用户◈跳转到另□□□外一个非□□□□用户希望□□的网站,或者是把□□□□用户的COOKIE信息和输□□□入信息发□□送到另一□□□个网站进✦行保存,从而盗取□□□□用户账号□□资料,这将非常※危险。
解决办法□□其实很简◇单,只要在用△户输入保♦存的时候□□□□进行过滤,进行HTML编码,既可以阻□□□止这种跨□□站脚本攻□□□□击。
如没特殊注明,文章均为OETY欧亿原创,转载请注明来自https://www.hd-banhen.com/news/2014.html