web攻擊技術

XSS攻擊(跨站腳本攻擊)

XSS又叫CSS (Cross Site Script) ,跨站腳本攻擊。它指的是惡意攻擊者往Web頁面里插入惡意html代碼,當用戶瀏覽該頁之時,嵌入其中Web里面的html代碼會被執行,從而達到惡意的特殊目的。XSS屬于被動式的攻擊,因為其被動且不好利用,所以許多人常呼略其危害性。

一、攻擊主要途徑

1、在代碼區里有用戶輸入的內容
2、通過html的輸入標簽將用戶輸入的內容提交給接口
3、對普通的用戶輸入,頁面原樣內容輸出

二、解決方法

過濾輸入和轉義輸出
1、在輸入方面對所有用戶提交內容過濾非法字符,包括URL、查詢關鍵字、http頭、post數據等
2、對輸入的字符實行長度控制
3、在腳本執行區中,不應該有用戶輸入

CSRF攻擊(跨站請求偽造)

CSRF攻擊通過盜用用戶的身份,以用戶的名義發送惡意請求。

一、原理
2009040916453171.jpg

從圖可看出,要完成CSRF攻擊,需要兩個步驟:
1、登錄受信任的網站,并在本地保存該網站的cookie
2、在保存的cookie未失效期間訪問被攻擊的網站

二、防御

1、客戶端頁面增加偽隨機數
2、添加驗證碼,提交中帶入驗證碼信息
3、One-Time Tokens(不同的表單包含一個不同的偽隨機值)
鏈接
https://www.cnblogs.com/hyddd/archive/2009/04/09/1432744.html
來源:博客園
博客園著作權歸作者所有,任何形式的轉載都請聯系作者獲得授權并注明出處。

網絡劫持攻擊(DNS劫持)

控制臺注入代碼

釣魚

?著作權歸作者所有,轉載或內容合作請聯系作者
平臺聲明:文章內容(如有圖片或視頻亦包括在內)由作者上傳并發布,文章內容僅代表作者本人觀點,簡書系信息發布平臺,僅提供信息存儲服務。

推薦閱讀更多精彩內容

  • 1、xss跨站攻擊技術:主要是攻擊者往網頁里嵌入惡意腳本,或者通過改變html元素屬性來實現攻擊,主要原因在于開發...
    Undefined_C閱讀 2,411評論 0 2
  • 針對Web的攻擊技術: 簡單的 HTTP 協議本身并不存在安全性問題,因此協議本身幾乎不會成為攻擊的對象。應用 H...
    大唐雷戀閱讀 519評論 0 0
  • 對Web應用的攻擊模式可分為主動攻擊和被動攻擊 一、主動攻擊 主動攻擊是指攻擊者通過直接訪問Web應用,把攻擊代碼...
    BAEBAE996閱讀 225評論 0 0
  • 嗯......→_→基本為《圖解http》筆記 導言: 簡單的HTTP協議本身并不存在安全性問題,因此協議本身幾乎...
    冒險小A閱讀 787評論 0 1
  • 本文主要講解具體有哪些攻擊 Web 站點的手段,以及攻擊會造成怎樣的影響。 針對 Web 應用的攻擊模式 對 We...
    杰哥長得帥閱讀 1,724評論 0 5