您的位置:首页 > 其它

XSS,CSRF防范 也是慢慢更

2015-12-30 00:00 162 查看
摘要: XSS跨站脚本攻击常见以及防范措施
CSRF跨站伪造请求

xss攻击两种 reflected 和stored

如xss可以获取用户的cookie

<script>alert(document.cookie)</script>

csrf可以跨站请求修改删除用户信息

防御措施:

1.一般的XSS脚本

2.安全函数 如php的 htmlspecialchars stripslashes

htmlspecialchars 转义&,‘,",<,>

CSRF防御

1.referer验证,但不可靠可以伪造

2.设置token

$csrf = md5(uniqid(rand(), TRUE));

$_SESSION['csrf'] = $csrf;//防刷机制第二弹~~~~~~~~
内容来自用户分享和网络整理,不保证内容的准确性,如有侵权内容,可联系管理员处理 点击这里给我发消息
标签: