jquery一些安全漏洞_第1页
免费预览已结束,剩余1页可下载查看

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、jquery一些安全漏洞1.检查origin标头按照owasp的指定,这还不够,但建议:尽管从您自己的扫瞄器中哄骗任何标头很容易,但除非通过xss漏洞,否则在csrf袭击中通常是不行能的。这就是为什么检查标头是csrf防备中合理的第一步,但是因为它们并不总是存在,因此通常不能单独考虑将其视为足够的防备。origin标头被认为有助于防止json数据盗用和csrf袭击。origin提供的信息(一些上下文哀求创建信息)应向web服务器提供有关哀求可信度的提醒检查http_origin标题可以写成:header(&39;content-type: application/json&39

2、;);if (isset($_server&39;http_origin&39;) $address=&39;http:/&39; . $_server&39;server_name&39;if (strpos($address, $_server&39;http_origin&39;) !=0) exit(json_encode(&39;error&39;=> &39;invalid origin header: &39; . $_server&39;http_origin&

3、39;); else exit(json_encode(&39;error&39;=> &39;no origin header&39;);1.(之二)检查referer标头假如没有origin头,请确认referer头中的主机名与站点的来源匹配。检查引荐是防止嵌入式网络设备上csrf的一种常用办法,由于它不需要每个用户状态。这种csrf缓解办法也常用于未经身份验证的哀求用法来检查,http_referer在php中也十分容易$_server&39;http_referer&39;,您可以用法来更新上面的代码。请务必 始终举行真正的检查:不

4、要只检查 或 _,而不要检查完整的_之 类的来源来哄骗此检查。2.生成csrf令牌简而言之,已经给出了一个特地针对php的说明清晰的答案:生成令牌:session_start();if (empty($_session&39;csrf_token&39;) $_session&39;csrf_token&39;=bin2hex(random_bytes(32);通过meta(例如github)将其添加到生成的视图中:设置jquery ajax调用以包含此令牌:$.ajaxsetup(headers : &39;csrftoken&39;: $(&

5、amp;39;metaname="csrf-token"&39;)。attr(&39;content&39;);服务器端检查您的ajax哀求:session_start();if (empty($_session&39;csrf_token&39;) $_session&39;csrf_token&39;=bin2hex(random_bytes(32);header(&39;content-type: application/json&39;);$headers=apache_request_headers();if (isset($headers&39;csrftoken&39;) if ($headers&39;csrftoken&39; !=$_session&39;csrf_token&39;) exit(json_encode(&39;error&39;=> &39;wrong csrf token.&39;); else exit(json_encode(&39;erro

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论