一区二区三区三上|欧美在线视频五区|国产午夜无码在线观看视频|亚洲国产裸体网站|无码成年人影视|亚洲AV亚洲AV|成人开心激情五月|欧美性爱内射视频|超碰人人干人人上|一区二区无码三区亚洲人区久久精品

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

一文了解安全測試基礎之XSS

如意 ? 來源:百家號 ? 作者:測試之心 ? 2020-06-28 11:15 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

在web項目安全漏洞中,XSS是最為流程的漏洞類型之一,今天就來介紹一下XSS。

01 XSS介紹

跨站腳本攻擊是指惡意攻擊者往Web頁面里插入惡意Script代碼,當用戶瀏覽該頁之時,嵌入其中Web里面的Script代碼會被執(zhí)行,從而達到惡意攻擊用戶的目的。

02 XSS分類

XSS簡單的說就是沒有做好校驗,因為前端的用戶輸入的數(shù)據(jù)別人可以攔截,然后嵌入一些腳本代碼或者其它的而達到不良的結果,有點類似與sql注入的攻擊。

XSS攻擊一般有這么三種分類:反射型XSS,存儲型XSS,DOM型XSS。接下來,分別介紹一下三種分類,及其差別。

03 反射型XSS

攻擊者事先制作好攻擊鏈接, 需要欺騙用戶自己去點擊鏈接才能觸發(fā)XSS代碼(服務器中沒有這樣的頁面和內容),一般容易出現(xiàn)在搜索頁面。發(fā)出請求時,XSS代碼出現(xiàn)在URL中,作為輸入提交到服務器端,服務器端解析后響應,XSS代碼隨響應內容一起傳回給瀏覽器,最后瀏覽器解析執(zhí)行XSS代碼。

04 存儲型XSS

代碼是存儲在服務器中的,如在個人信息或發(fā)表文章等地方,加入代碼,如果沒有過濾或過濾不嚴,那么這些代碼將儲存到服務器中,每當有用戶訪問該頁面的時候都會觸發(fā)代碼執(zhí)行,這種XSS非常危險,容易造成蠕蟲,大量盜竊cookie。

存儲型XSS和反射型XSS的差別僅在于,提交的代碼會存儲在服務器端(數(shù)據(jù)庫、內存、文件系統(tǒng)等),下次請求目標頁面時不用再提交XSS代碼,最典型的例子就是留言板XSS,用戶提交一條包含XSS代碼的留言存儲到數(shù)據(jù)庫,目標用戶查看留言板時,那些留言就會從數(shù)據(jù)庫中加載出來并顯示,于是發(fā)生了XSS攻擊。

05 DOM型XSS

基于文檔對象模型(Document Objeet Model,DOM)的一種漏洞。DOM是一個與平臺、編程語言無關的接口,它允許程序或腳本動態(tài)地訪問和更新文檔內容、結構和樣式,處理后的結果能夠成為顯示頁面的一部分。DOM中有很多對象,其中一些是用戶可以操縱的,如URI ,location,referrer等。客戶端的腳本程序可以通過DOM動態(tài)地檢查和修改頁面內容,它不依賴于提交數(shù)據(jù)到服務器端,而從客戶端獲得DOM中的數(shù)據(jù)在本地執(zhí)行,如果DOM中的數(shù)據(jù)沒有經(jīng)過嚴格確認,就會產(chǎn)生DOM XSS漏洞。

DOM XSS和反射型XSS、存儲型XSS的區(qū)別在于DOM XSS代碼并不需要服務器參與,發(fā)出XSS攻擊靠的是瀏覽器的DOM解析,完全是客戶端的事情。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 安全測試
    +關注

    關注

    0

    文章

    30

    瀏覽量

    8874
  • XSS
    XSS
    +關注

    關注

    0

    文章

    25

    瀏覽量

    2506
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    帶你了解電源測試系統(tǒng)的功能!

    在當今電子與電力技術飛速發(fā)展的時代,各類電子設備、電力系統(tǒng)以及新能源相關產(chǎn)品的研發(fā)、生產(chǎn)和維護過程中,電源測試系統(tǒng)扮演著至關重要的角色。本文將帶你了解源儀電子的電源測試系統(tǒng)的功能。
    的頭像 發(fā)表于 07-02 09:10 ?156次閱讀
    <b class='flag-5'>一</b><b class='flag-5'>文</b>帶你<b class='flag-5'>了解</b>電源<b class='flag-5'>測試</b>系統(tǒng)的功能!

    了解電壓諧波

    我們經(jīng)常會聽到諧波,到底什么是諧波,怎么定義的?為什么要關注諧波?什么時候關注諧波?諧波如何計算或標準規(guī)定的諧波的算法是怎樣的?GB關于電壓諧波又是如何評估的?帶著諸多的問題,我們一起來了解
    的頭像 發(fā)表于 06-28 17:23 ?1090次閱讀
    <b class='flag-5'>一</b><b class='flag-5'>文</b><b class='flag-5'>了解</b>電壓諧波

    詳解什么是氣體腐蝕測試

    在現(xiàn)代工業(yè)的眾多領域中,氣體腐蝕測試憑借其對材料耐腐蝕性能的精準評估,已成為確保生產(chǎn)安全、延長設備使用壽命不可或缺的重要工具。從化工、能源到交通運輸,氣體腐蝕的潛在危害無處不在,而氣體腐蝕測試則為
    的頭像 發(fā)表于 06-04 16:24 ?138次閱讀
    <b class='flag-5'>一</b><b class='flag-5'>文</b>詳解什么是氣體腐蝕<b class='flag-5'>測試</b>

    直流充電安全測試負載方案解析

    專業(yè)化的安全測試負載方案進行系統(tǒng)性驗證。本文針對直流充電安全測試需求,深入解析關鍵技術及實施方案。
    發(fā)表于 03-13 14:38

    帶你了解電氣安規(guī)測試

    電氣安規(guī)測試的重要性電氣安規(guī)測試是產(chǎn)品制造過程中不可或缺的環(huán)節(jié)。盡管它會占用定的生產(chǎn)時間,但其意義遠超過時間成本。通過電氣安規(guī)測試,可以有效降低產(chǎn)品因電氣危害導致召回的風險。在當今競
    的頭像 發(fā)表于 03-13 11:08 ?444次閱讀
    <b class='flag-5'>一</b><b class='flag-5'>文</b>帶你<b class='flag-5'>了解</b>電氣安規(guī)<b class='flag-5'>測試</b>

    了解AEC-Q車規(guī)認證

    AECQ認證是汽車零部件領域的項重要車規(guī)級標準,它為汽車電子零部件的可靠性和質量提供了明確的規(guī)范和測試要求。金鑒實驗室作為專業(yè)的測試機構,能夠提供符合AEC-Q標準的全面測試服務,確
    的頭像 發(fā)表于 03-06 17:17 ?1222次閱讀
    <b class='flag-5'>一</b><b class='flag-5'>文</b><b class='flag-5'>了解</b>AEC-Q車規(guī)認證

    Web安全滲透測試基礎與實踐

    在網(wǎng)絡安全領域,Web滲透測試是發(fā)現(xiàn)Web應用漏洞的重要手段。下面介紹滲透測試的基礎和實踐。 信息收集是滲透測試的第步。使用whois命令
    的頭像 發(fā)表于 01-22 09:33 ?448次閱讀

    帶你了解什么是燈具檢測測試

    在燈具制造業(yè)中,技術檢驗是確保產(chǎn)品符合安全和質量標準的基石。本文將深入探討燈具產(chǎn)品在技術檢驗中需遵循的各項測試要求和行業(yè)標準,以保障其在市場上的可靠性和競爭力。兩種規(guī)格的高壓測試1.UL/cUL普通
    的頭像 發(fā)表于 01-15 15:34 ?916次閱讀
    帶你<b class='flag-5'>一</b><b class='flag-5'>文</b><b class='flag-5'>了解</b>什么是燈具檢測<b class='flag-5'>測試</b>

    電池的安全測試項目有哪些?

    電池的安全測試是保證電池在實際使用過程中穩(wěn)定、安全的重要手段。通過系列嚴格的測試項目,能夠有效評估電池在不同條件下的表現(xiàn),并提前發(fā)現(xiàn)潛在
    的頭像 發(fā)表于 12-06 09:55 ?2090次閱讀
    電池的<b class='flag-5'>安全</b>性<b class='flag-5'>測試</b>項目有哪些?

    入門web安全筆記分享

    安全知識,例如HTML注入、XSS、CSRF、SQL注入、SSRF等,主要分為描述、實例和總結三部分,語言簡練易懂。 目錄展示 、HTML 注入 二、HTTP 參數(shù)污染 三、CRLF 注入 四、跨站
    的頭像 發(fā)表于 12-03 17:04 ?635次閱讀
    入門web<b class='flag-5'>安全</b>筆記分享

    了解激光測距傳感器

    來源:SonneWay 編輯:感知芯視界 Link 在工業(yè)自動化中,激光測距傳感器是最常見的傳感器之。不過,您對它真的了解嗎?本文將讓您了解
    的頭像 發(fā)表于 09-09 09:03 ?759次閱讀

    讀懂新能源汽車的功能安全

    電子發(fā)燒友網(wǎng)站提供《讀懂新能源汽車的功能安全.pdf》資料免費下載
    發(fā)表于 09-04 09:22 ?3次下載

    了解開關電源自動化測試方案

    開關電源作為電子設備不可或缺的部分,對其性能的精確測試直是業(yè)界的關注焦點。NSAT-8000開關電源測試系統(tǒng)提供了自動化測試解決方案,綜合檢測開關電源性能。
    的頭像 發(fā)表于 08-22 19:07 ?853次閱讀
    <b class='flag-5'>一</b><b class='flag-5'>文</b><b class='flag-5'>了解</b>開關電源自動化<b class='flag-5'>測試</b>方案

    IP 地址在XSS中的利用與防范

    ?隨著互聯(lián)網(wǎng)的普及和Web應用的廣泛使用,跨站腳本攻擊(XSS)成為了網(wǎng)絡安全領域中的個重要威脅。在XSS攻擊中,攻擊者常常會巧妙地利用各種元素,包括用戶的IP地址,來實現(xiàn)其惡意目的
    的頭像 發(fā)表于 08-07 16:43 ?557次閱讀

    了解芯片測試的重要性

    集成電路測試卡位產(chǎn)業(yè)鏈關鍵節(jié)點,貫穿設計、制造、封裝以及應用的全過程。從整個制造流程上來看,集成電路測試具體包括設計階段的設計驗證、晶圓制造階段的過程工藝檢測、封裝前的晶圓測試以及封裝后的成品
    的頭像 發(fā)表于 08-06 08:28 ?1851次閱讀
    <b class='flag-5'>一</b><b class='flag-5'>文</b><b class='flag-5'>了解</b>芯片<b class='flag-5'>測試</b>的重要性