中易网

xss跨站脚本攻击能够实现哪些危害

答案:2  悬赏:0  
解决时间 2021-03-07 00:08
xss跨站脚本攻击能够实现哪些危害
最佳答案
不可信数据 不可信数据通常是来自HTTP请求的数据,以URL参数、表单字段、标头或者Cookie的形式。不过从安全角度来看,来自数据库、网络服务器和其他来源的数据往往也是不可信的,也就是说,这些数据可能没有完全通过验证。 应该始终对不可信数据保持警惕,将其视为包含攻击,这意味着在发送不可信数据之前,应该采取措施确定没有攻击再发送。由于应用程序之间的关联不断深化,下游直译程序执行的攻击可以迅速蔓延。 传统上来看,输入验证是处理不可信数据的最好办法,然而,输入验证法并不是注入式攻击的最佳解决方案。首先,输入验证通常是在获取数据时开始执行的,而此时并不知道目的地所在。这也意味着我们并不知道在目标直译程序中哪些字符是重要的。其次,可能更加重要的是,应用程序必须允许潜在危害的字符进入,例如,是不是仅仅因为SQL认为Mr. O'Malley名字包含特殊字符他就不能在数据库中注册呢? 虽然输入验证很重要,但这始终不是解决注入攻击的完整解决方案,最好将输入攻击作为纵深防御措施,而将escaping作为首要防线。 解码(又称为Output Encoding) “Escaping”解码技术主要用于确保字符作为数据处理,而不是作为与直译程序的解析器相关的字符。有很多不同类型的解码,
全部回答
xxs攻击原理是网页对用户输入的字符串过滤不严,导致在提交输入信息的时候浏览器执行了黑客嵌入的xxs脚本,致使用户信息泄露。黑客可将伪装过的含义脚本语句的链接发送给受害者,当受害者点击链接的时候,由于网页没有过滤脚本语句,所以浏览器执行了脚本语句,而这个脚本语句的作用是将用户的cookie发送到黑客指定的地址,然后黑客就可以利用受害者的cookie窃取受害者的个人信息等等。这种攻击对服务器没有多大危害,但对用户危害很大,要防范这种攻击应该在设计网站的时候对用户提交的内容进行严格的过滤。
我要举报
如以上问答内容为低俗、色情、不良、暴力、侵权、涉及违法等信息,可以点下面链接进行举报!
大家都在看
中海·城南一号南门在什么地方啊,我要过去处
在微信上可以做水族用品吗?
求一首歌词有:“我习惯用眼泪说话”的歌,对
长发家俱城怎么去啊,有知道地址的么
a<b<c在c语言中表示什么
如果你喜欢一个人,分隔两地时你会几天不联系
遂宁四川职业技术学院到第三人民医院搭什么公
动词过去式变化规则及其读音规则
路路顺汽车美容中心地址在哪,我要去那里办事
爱情公寓中诺澜抱被子的是第几部第几集
狗狗得了犬瘟热病毒,打了单抗不怎么咳嗽了但
若有一星球密度与地球密度相同,它表面的重力
qq三国獠牙有什么用??
必胜客(水游城店)怎么去啊,有知道地址的么
驾照B2好不好考
推荐资讯
保定市哪有批发金刚菩提子原籽
本人今年六级考了404分。听力考了130分、阅读
关于小米净水器的一个问题,因为净水器安在家
乐山最好玩的游乐园
中国农业银行卡在日本取款机可以使用吗
第一次用交240是什么?
珂尼蒂思地址在什么地方,想过去办事
既然理性行为并不完全自私自利,为什么经济分
多选 婚姻的功能有() A. 情感功能 B. 生活功
三分之二的2013次方乘以二分之三的2012次方乘
合肥哪里有马场啊 门票多少
300啥时候能出穹妹和雪菜00英雄吧
手机登qq时,显示手机磁盘不足,清理后重新登
刺客的套装怎么选啊?