- 1
- 0
- 约8.06千字
- 约 36页
- 2017-02-12 发布于天津
- 举报
第25讲跨站攻击(一).ppt
防范方法:最佳的 XSS 防范方法是对所有输出到页面的数据进行合适编码 如何在一个应用程序中完全阻止 XSS: ? 输入验证。使用一个标准化的验证方法,在所有输入数据被存储或者显示给用户之 前,验证所有输入数据的长度、类型、语法和逻辑,使用“只接受允许类型的数据” 策略,直接在服务端拒绝所有无效的输入,而不要试着对输入的恶意的数据进行清 理。不要忘记页面提示的错误消息也可能包含恶意数据。 ? 强壮的输出编码。在页面显示给用户以前,需要保证用户提交的所有数据都经过了 合适的编码。 ? 不建议采用“黑名单”验证去检测 XSS 输入和输入。检验和替换少数字符(“”””和 其他的相似字符、或者类似”script”的短语)的方法已经被证明是不能防止 XSS 的。甚 至一个未经检查的”b”标记在一些内容中都是不安全的。XSS 可利用的变量非常 多,如果采用黑名单验证,是非常容易绕过的。 ? 提防规范化错误。输入信息在被验证之前可能被解码,并且规范成应用软件当前使 用的内部表达式。请保证你的应用软件没有将输入数据进行两次同样的解码。 IBM Confidential * IBM Confidential * IBM Confidential * IBM Confidential * ◆验证所有输入数据的长度、类型、语法和逻辑,使用“只接受允许类型的数据”的策略,直接在服务端拒
您可能关注的文档
- 第1章流体流动.ppt
- 第2章牛顿运动定律.ppt
- 第2章统计数据的搜集和整理.ppt
- 第3章函数.ppt
- 第3章平面任意力系.doc
- 第4章光现象.ppt
- 第4章概述.ppt
- 第5章基因突变及其他变异第1节基因突变和基因重组.ppt
- 光伏微电网在高原哨所-40℃环境下磷酸铁锂电池加热能耗占日发电15%验证.docx
- 量子密钥分发城际骨干网与城域网市场现状研究.docx
- 无人机在设施农业中的精准作业应用与市场前景.docx
- 户用光储一体化系统产品形态、市场渗透率与消费者偏好研究_市场调研报告.docx
- 光伏产品“数字护照”(Digital Product Passport)强制推行时间表预测及其对供应链透明化的革命性影响.docx
- 水上光伏(湖泊、水库、近海)技术挑战、环境评估与投资收益研究_市场调研报告.docx
- 电镀铜栅线技术替代银浆的彻底无银化路径与成本拐点预测.docx
- 硅基叠层太阳能电池的效率突破与产业化瓶颈分析.docx
- 城市地下管廊无人机自主充电与数据断点续传技术应用.docx
- 老年人对器官捐献的认知与意愿调研.docx
- 大疆创新与极飞科技在农业无人机领域的战略路径对比.docx
- 体育赛事IP数字化运营:NBA、CBA短视频内容分发策略与粉丝活跃度对比_竞争分析报告.docx
最近下载
- 中药质量管理规范.pptx VIP
- 2025年湖南高考真题物理试卷含答案.pdf VIP
- QC-T 518-2013 汽车用螺纹紧固件紧固扭矩.pdf VIP
- Unit4 Corporate Culture 单元教学设计 中职高二英语高教版拓展模块.docx
- 2025年特许金融分析师道德准则中税收效率投资策略的合规性专题试卷及解析.pdf VIP
- 中药质量管理规范.pptx VIP
- 2025专业监理工程师考试题及答案.docx VIP
- 成果pdmax等级库教程.pdf VIP
- 售后服务及巡检实施方案范文.docx VIP
- 2026春《典中点》数学 北师版 2年级下 综合素质达标试卷含答案(A4)(OCR).pdf VIP
原创力文档

文档评论(0)