版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
20XX/XX/XXJSONP与安全汇报人:XXXCONTENTS目录01
课程引言02
JSONP核心原理讲解03
JSONP常见攻击场景04
JSONP安全防护方案05
典型JSONP攻击案例复盘06
课程总结课程引言01掌握JSONP核心原理与实现逻辑深入理解JSONP跨域通信的底层机制,能够独立完成基础JSONP请求的代码编写。识别JSONP常见安全风险类型精准判断JSONP存在的注入攻击、回调函数劫持等安全隐患,结合实际案例剖析风险诱因。掌握JSONP安全防护解决方案熟练运用回调函数白名单、输入校验等防护手段,参考大厂实践搭建安全的JSONP应用环境。课程学习目标内容前置知识说明同源政策核心规则讲解同源政策要求协议、域名、端口一致,浏览器以此限制跨域请求,是理解JSONP的基础。跨域请求常见场景举例如前端页面从百度域名请求豆瓣API数据,因域名不同触发跨域限制,凸显解决方案需求。JSONP基础原理简述JSONP借助<script>标签不受同源限制特性,通过回调函数获取跨域数据,是典型绕过方案。JSONP核心原理讲解02JSONP的诞生背景同源策略的限制约束早期浏览器遵循同源策略,不同域名的客户端与服务器无法直接交互,跨域数据请求陷入困境。JSON格式的广泛应用JSON因轻量易解析成为主流数据格式,但受同源策略限制,跨域场景下无法直接获取JSON数据。script标签的跨域特性开发者发现script标签不受同源策略限制,借此实现跨域数据传输,JSONP应运而生。跨域请求的实现逻辑
动态创建script标签发起请求通过在页面中动态插入带callback参数的script标签,绕过浏览器同源策略限制发起跨域请求。
服务端包装JSON数据返回服务端接收请求后,将JSON数据包裹在指定回调函数中,以JS代码形式返回给客户端。
客户端回调函数解析数据客户端预先定义回调函数,待script标签加载完成后自动执行,解析并处理返回的数据。JSONP的基础工作流程客户端发起跨域请求客户端通过动态创建<script>标签,指定带有callback参数的目标URL,发起跨域请求。服务端接收并处理请求服务端解析URL中的callback参数,将数据包裹在该回调函数中返回给客户端。客户端执行回调函数客户端<script>标签加载完成后,自动执行回调函数,获取并处理服务端返回的数据。JSONP常见攻击场景03利用回调函数劫持窃取用户Cookie攻击者构造恶意JSONP请求,劫持回调函数获取用户Cookie,借此非法登录用户账号。伪造请求窃取隐私数据攻击者伪装合法域名发起JSONP请求,窃取用户手机号、银行卡号等隐私敏感信息。跨域窃取页面敏感数据通过JSONP的跨域特性,攻击者窃取页面中存储的用户浏览记录、购物车信息等数据。敏感信息窃取攻击CSRF攻击结合利用
篡改用户敏感数据攻击者构造含JSONP调用的恶意链接,诱导用户点击,借此篡改其支付平台绑定的银行卡信息。
发起未授权交易通过伪造JSONP请求页面,诱导用户访问,冒用用户权限在电商平台发起大额未授权购物交易。钓鱼页面伪造攻击
仿冒可信站点发起请求攻击者仿冒银行等可信站点,诱导用户点击,触发恶意JSONP请求窃取账号信息。
篡改回调函数植入恶意代码攻击者篡改JSONP回调函数,植入钓鱼脚本,诱导用户输入隐私数据并截留。代码注入执行攻击
恶意脚本注入回调函数攻击者将恶意脚本注入JSONP的回调参数,如构造<script>标签窃取用户Cookie,引发安全风险。
未过滤危险字符触发XSS若服务端未过滤回调参数的危险字符,攻击者可构造含恶意代码的回调,执行XSS攻击控制页面。JSONP安全防护方案04合法域名白名单校验服务器端预设白名单列表提前收录可信合作域名,如百度、腾讯等平台域名,仅允许白名单内域名发起JSONP请求。请求域名实时匹配校验接收JSONP请求时,将Referer域名与白名单比对,非白名单域名直接拒绝服务。白名单动态更新机制根据业务合作变动及时调整白名单,新增或移除合作域名,保障校验规则时效性。随机令牌验证机制
令牌动态生成与分发服务端为每个请求生成唯一随机令牌,通过页面渲染或接口返回分发给客户端,确保令牌时效性。
请求令牌校验逻辑客户端发起JSONP请求时携带令牌,服务端验证令牌合法性,非法请求直接拦截拒处理。
令牌过期与销毁策略设置令牌有效期,过期自动失效,请求完成后立即销毁令牌,避免被恶意重复利用。限制回调函数名称格式仅允许回调函数名称为字母、数字组合,禁止特殊字符,如淘宝API就采用该规则规避注入风险。限定请求参数取值范围对请求参数设置固定可选值,比如仅允许指定的几类数据标识,防止恶意参数传入。校验参数长度与类型严格校验参数的字符长度和数据类型,如限制回调函数名长度不超30位,避免超长字符攻击。自定义请求参数约束典型JSONP攻击案例复盘05案例攻击过程还原
构造恶意回调函数攻击者构造含窃取Cookie代码的恶意回调,将其植入恶意网站,诱导目标用户点击访问。发起JSONP跨域请求用户访问恶意网站后,页面向目标站点发起JSONP请求,携带恶意回调参数。目标站点返回恶意数据目标站点未校验回调合法性,返回含用户敏感信息的恶意回调执行代码。窃取用户敏感数据恶意回调在用户浏览器执行,将窃取的Cookie等数据发送至攻击者指定服务器。回调函数未做严格校验部分网站未对JSONP回调函数名做白名单校验,攻击者可注入恶意代码,如曾出现的某电商站XSS漏洞。返回数据未进行转义处理若JSONP返回的用户可控数据未转义,攻击者可构造特殊字符触发XSS,类似某社交平台早年的JSONP安全事件。信任域机制存在缺陷部分网站过度信任指定来源域名,攻击者可通过伪造域名绕过限制,发起JSONP劫持攻击获取敏感数据。漏洞成因分析总结案例修复方案梳理
禁用未授权回调函数严格校验回调函数白名单,如淘宝曾通过该方式拦截非法回调,避免恶意代码注入执行。
添加请求来源校验验证请求Referer字段,京东采用该策略,仅允许可信域名发起JSONP请求。
使用CORS替代JSONP改用跨域资源共享方案,如百度部分业务已完成替换,从根源规避JSONP安全风险。课程总结06核心知识点回顾
JSONP跨域原理解析JSONP借助script标签跨域特性,通过回调函数接收数据,是早期前端跨域的常用方案。
JSONP的安全风险梳理JSONP存在回调函数注入风险,曾出现如某电商平台因未过滤回调名导致XSS攻击案例。
JSONP安全防护策略总结需严格校验回调函数名,限制返回数据格式,如百度JSONP接口仅允许指定格式回调名。后续安全实践方向严格校验回调函数名称
需限制回调函数命名规则,比如仅允许字母数字组合
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- T/CAAMTB 211-2024动力电池系统冷却液泄漏安全要求及测试方法
- DB32/T 4682-2024预制舱式磷酸铁锂电池储能电站消防技术规范
- DB32/T 5101-2025梨树主干形栽培技术规程
- 生产培训进阶试题及答案梳理
- 安全管理人员培养计划
- (新)2026医院感染控制工作计划(2篇)
- T/CALI 0401-2020户外装饰照明用LED花卉灯技术要求
- T/CAAMTB 244-2024“领跑者”评价技术要求 中型厢式运输车
- 2026年秋招:福建电子信息集团笔试题及答案
- 2026年秋招:电商运营题目及答案
- 困困困不醒大王原创课件
- (已压缩)(11)义务教育物理课程标准日常修订版(2022年版2025年修订)
- 2025年上海交通大学招聘真题(行政管理岗)
- Q-SY 13034-2024 物料主数据数字化描述规范
- 2025年法考主观题真题答案及解析
- 淝水之战课件
- 人教版新教材八年级上册英语Unit 1话题写作指导及范文
- 校园贷款案例讲解
- 《习作:-让生活更美好》教学课件
- 护士人文修养(第4版)课件 第四章 护士的美学修养
- 多源固废基尾砂胶结充填体损伤特性与劣化机理研究
评论
0/150
提交评论