下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、jquery一些安全漏洞1.检查origin标头按照owasp的指定,这还不够,但建议:尽管从您自己的扫瞄器中哄骗任何标头很容易,但除非通过xss漏洞,否则在csrf袭击中通常是不行能的。这就是为什么检查标头是csrf防备中合理的第一步,但是因为它们并不总是存在,因此通常不能单独考虑将其视为足够的防备。origin标头被认为有助于防止json数据盗用和csrf袭击。origin提供的信息(一些上下文哀求创建信息)应向web服务器提供有关哀求可信度的提醒检查http_origin标题可以写成:header(&39;content-type: application/json&39
2、;);if (isset($_server&39;http_origin&39;) $address=&39;http:/&39; . $_server&39;server_name&39;if (strpos($address, $_server&39;http_origin&39;) !=0) exit(json_encode(&39;error&39;=> &39;invalid origin header: &39; . $_server&39;http_origin&
3、39;); else exit(json_encode(&39;error&39;=> &39;no origin header&39;);1.(之二)检查referer标头假如没有origin头,请确认referer头中的主机名与站点的来源匹配。检查引荐是防止嵌入式网络设备上csrf的一种常用办法,由于它不需要每个用户状态。这种csrf缓解办法也常用于未经身份验证的哀求用法来检查,http_referer在php中也十分容易$_server&39;http_referer&39;,您可以用法来更新上面的代码。请务必 始终举行真正的检查:不
4、要只检查 或 _,而不要检查完整的_之 类的来源来哄骗此检查。2.生成csrf令牌简而言之,已经给出了一个特地针对php的说明清晰的答案:生成令牌:session_start();if (empty($_session&39;csrf_token&39;) $_session&39;csrf_token&39;=bin2hex(random_bytes(32);通过meta(例如github)将其添加到生成的视图中:设置jquery ajax调用以包含此令牌:$.ajaxsetup(headers : &39;csrftoken&39;: $(&
5、amp;39;metaname="csrf-token"&39;)。attr(&39;content&39;);服务器端检查您的ajax哀求:session_start();if (empty($_session&39;csrf_token&39;) $_session&39;csrf_token&39;=bin2hex(random_bytes(32);header(&39;content-type: application/json&39;);$headers=apache_request_headers();if (isset($headers&39;csrftoken&39;) if ($headers&39;csrftoken&39; !=$_session&39;csrf_token&39;) exit(json_encode(&39;error&39;=> &39;wrong csrf token.&39;); else exit(json_encode(&39;erro
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026黑龙江黑河市第一人民医院上半年招聘劳动合同制工作人员6人备考题库及参考答案详解
- 2026岭南师范学院招聘二级学院院长2人备考题库(广东)含答案详解(完整版)
- 2026湖南长沙市雨花区育新第三小学春季实习教师招聘备考题库及答案详解(网校专用)
- 2026中国邮政集团有限公司江西省分公司社会招聘备考题库带答案详解(轻巧夺冠)
- 2026内蒙古康远工程建设监理有限责任公司成熟电力工程监理人才招聘67人备考题库带答案详解(精练)
- 2026安徽合肥热电集团春季招聘25人备考题库及答案详解(夺冠)
- 玻璃制品熔炼管控办法
- 某皮革厂质量控制办法
- 婚姻介绍服务合同
- 2026新疆喀什昆仑建设有限公司招聘3人备考题库附参考答案详解(达标题)
- 点检员培训手册
- 《销售技能培训》课件
- IATF-16949:2016实验室管理规范手册
- 砂石制造商授权书范本
- 部编版九年级语文下册《萧红墓畔口占》教案及教学反思
- 散点图基础知识及在动态心电图中的应用
- 广东省五年一贯制考试英语真题
- 全国民用建筑工程技术措施暖通空调动力
- YY/T 1293.2-2022接触性创面敷料第2部分:聚氨酯泡沫敷料
- 秘书的个性心理课件
- GMPC及ISO22716执行标准课件
评论
0/150
提交评论