好得很程序员自学网

<tfoot draggable='sEl'></tfoot>

XSS漏洞防范(给开发者和用户的各三个建议) - 网站

 

XSS攻击以及的可怕性及灵活性深受 黑客 的喜爱。争对XSS攻击,编者给普通浏览网页用户及WEB应用开发者给出以下的安全建议:

 

    web用户

 

    1.在电子邮件或者即时通讯软件中点击链接时需要格外小心:留心可疑的过长链接,尤其是它们看上去包含了HTML代码。如果对其产生怀疑,可以在浏览器地址栏中手工输入域名,而后通过该页面中的链接浏览你所要的信息。

 

    2.对于XSS 漏洞 ,没有哪种web 浏览器 具有明显的安全优势。也就是Firefox也同样不安全。为了获得更多的安全性,可以安装一些浏览器插件:比如Firefox的NoScript或者Netcraft工具条。

 

    3.世界上没有[100%的有效]。尽量避免访问有问题的站点:比如提供hack信息和工具、 破解 软件、成人照片的网站。这些类型的网站会利用浏览器漏洞并危害操作系统。

 

    web应用开发者

 

    1.对于开发者,首先应该把精力放到对所有用户提交内容进行可靠的输入验证上。这些提交内容包括URL、查询关键字、http头、post数据等。只接受在你所规定长度范围内、采用适当格式、你所希望的字符。阻塞、过滤或者忽略其它的任何东西。

 

    2.保护所有敏感的功能,以防被bots自动化或者被第三方网站所执行。实现session标记(session tokens)、CAPTCHA系统或者HTTP引用头检查。

 

    3.如果你的web应用必须支持用户提供的HTML,那么应用的安全性将受到灾难性的下滑。但是你还是可以做一些事来保护web站点:确认你接收的HTML内容被妥善地格式化,仅包含最小化的、安全的tag(绝对没有 Java Script),去掉任何对远程内容的引用(尤其是样式表和 JavaScript )。为了更多的安全,请使用httpOnly的cookie。

  

查看更多关于XSS漏洞防范(给开发者和用户的各三个建议) - 网站的详细内容...

  阅读:51次