最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

網(wǎng)站受到XSS跨站點(diǎn)腳本攻擊的分析及解決方法

  發(fā)布時(shí)間:2012-06-07 08:01:19   作者:佚名   我要評論
本文詳細(xì)講了如何避免XSS跨站點(diǎn)腳本攻擊

如果用戶表單輸入一些內(nèi)容,……特別是一些內(nèi)容比較多的表單項(xiàng),且無固定格式 ,如地址,文章內(nèi)容……此時(shí)用戶可以輸入JS代碼等來執(zhí)行
STEP1:在設(shè)計(jì)方案上,輸入項(xiàng)要盡可能檢測格式并限制長度。要有服務(wù)端檢測,不能依賴客戶端檢測。在數(shù)據(jù)庫設(shè)計(jì)上要限制字段長度……
輸出頁面時(shí)需要進(jìn)行HTML轉(zhuǎn)碼,如輸出地址內(nèi)容
<td ><%=convert.html(cus.getAddress())%></td >
public static String html(String content) {
if(content==null) return "";
String html = content;
html = html.replaceAll( "&", "&amp;"); // www.fzitv.net替換&號
html = html.replace( "\"", "&quot;"); //" 替換雙引號
html = html.replace( "\t", "&nbsp;&nbsp;");// 替換跳格
html = html.replace( " ", "&nbsp;");// 替換空格
html = html.replace("<", "&lt;");
html = html.replaceAll( ">", "&gt;");
return html;
}
有些人是在入庫的時(shí)候做HTML編碼,這樣與原意不付,應(yīng)該在出庫的時(shí)候轉(zhuǎn)碼,如果輸出載體為HTML頁面,則進(jìn)行HTML轉(zhuǎn)碼……。如果是用戶控件一類的,就可以不做HTML轉(zhuǎn)碼了。
真正麻煩的是,在一些場合我們要允許用戶輸入HTML,又要過濾其中的腳本。Tidy 等HTML 清理庫可以幫忙……本文不討論這種情況 ……
STEP2: 檢測
主要對用戶輸入內(nèi)容在顯示時(shí)的頁面進(jìn)行檢測,照上面列個清單出來
STEP3:檢測結(jié)果紀(jì)錄表
STEP4: 根據(jù)檢測結(jié)果做修復(fù),在紀(jì)錄表上記錄修復(fù)結(jié)果
STEP5:復(fù)測,在紀(jì)錄表上記錄復(fù)測結(jié)果
摘自 attilax的專欄

相關(guān)文章

最新評論

额尔古纳市| 南郑县| 丹阳市| 和平区| 余江县| 江达县| 青川县| 海口市| 汶川县| 宁南县| 比如县| 利川市| 建昌县| 和静县| 凤凰县| 安泽县| 手游| 聂荣县| 安阳市| 金山区| 凉山| 罗山县| 隆林| 泗水县| 铁岭市| 资中县| 承德县| 盐边县| 金华市| 扎囊县| 额济纳旗| 正定县| 周口市| 南丹县| 杭锦旗| 廉江市| 清河县| 冀州市| 东港市| 罗山县| 建始县|