知识点记录-前端安全

  • xss攻击(跨站脚本攻击):攻击者将恶意代码注入合法网站的页面中,使得用户在访问页面时,执行脚本,达到攻击的恶意目的

    解决方式:

  1. 防止注入:使用正则替换掉<>

  2. 防止执行:DOMPurify从HTML中删除所有危险元素和属性,只保留安全问题

    DOMPurify 是一个用于清理 HTML、防止 XSS(跨站脚本攻击)的安全库。它是由 Cure53 开发的一个 JavaScript 库,可以非常有效地帮助开发者在 Web 应用中安全地处理用户输入的 HTML 内容。

  • CRRF(跨站请求伪造):利用用户已经登录了目标网站的身份,在用户毫不知情的情况下,完成非法操作

过程:

  1. 用户登录一个网站,并在本地保存了登录信息(例如cookie)

  2. 攻击者构造一个恶意网站,该网站包含恶意代码(例如表单)

  3. 受害者在已经登录的情况下,访问了恶意网站,这时浏览器会携带本站的cookie,请求发送到目标网站

  4. 目标网站会认为该请求是合法的,并执行攻击者的操作

    解决:使用Token安全令牌

  • 点击劫持:当用户点击的时候,网站劫持了用户的点击操作,执行了其他事情

    解决:不共享登录状态(在服务端进行)

  • 其他安全防护方式:内容安全策略CSP和HSTS

0个评论
点击登录,快来和大家讨论吧~
表情
图片
暂无评论
下载 APP