知识点记录-前端安全
-
xss攻击(跨站脚本攻击):攻击者将恶意代码注入合法网站的页面中,使得用户在访问页面时,执行脚本,达到攻击的恶意目的
解决方式:
-
防止注入:使用正则替换掉<>
-
防止执行:DOMPurify从HTML中删除所有危险元素和属性,只保留安全问题
DOMPurify 是一个用于清理 HTML、防止 XSS(跨站脚本攻击)的安全库。它是由 Cure53 开发的一个 JavaScript 库,可以非常有效地帮助开发者在 Web 应用中安全地处理用户输入的 HTML 内容。
- CRRF(跨站请求伪造):利用用户已经登录了目标网站的身份,在用户毫不知情的情况下,完成非法操作
过程:
-
用户登录一个网站,并在本地保存了登录信息(例如cookie)
-
攻击者构造一个恶意网站,该网站包含恶意代码(例如表单)
-
受害者在已经登录的情况下,访问了恶意网站,这时浏览器会携带本站的cookie,请求发送到目标网站
-
目标网站会认为该请求是合法的,并执行攻击者的操作
解决:使用Token安全令牌
-
点击劫持:当用户点击的时候,网站劫持了用户的点击操作,执行了其他事情
解决:不共享登录状态(在服务端进行)
-
其他安全防护方式:内容安全策略CSP和HSTS
评论
相关内容
0个评论
全部评论
点击登录,快来和大家讨论吧~
表情
图片
暂无评论
