国产99久久精品_欧美日本韩国一区二区_激情小说综合网_欧美一级二级视频_午夜av电影_日本久久精品视频

最新文章專題視頻專題問答1問答10問答100問答1000問答2000關鍵字專題1關鍵字專題50關鍵字專題500關鍵字專題1500TAG最新視頻文章推薦1 推薦3 推薦5 推薦7 推薦9 推薦11 推薦13 推薦15 推薦17 推薦19 推薦21 推薦23 推薦25 推薦27 推薦29 推薦31 推薦33 推薦35 推薦37視頻文章20視頻文章30視頻文章40視頻文章50視頻文章60 視頻文章70視頻文章80視頻文章90視頻文章100視頻文章120視頻文章140 視頻2關鍵字專題關鍵字專題tag2tag3文章專題文章專題2文章索引1文章索引2文章索引3文章索引4文章索引5123456789101112131415文章專題3
問答文章1 問答文章501 問答文章1001 問答文章1501 問答文章2001 問答文章2501 問答文章3001 問答文章3501 問答文章4001 問答文章4501 問答文章5001 問答文章5501 問答文章6001 問答文章6501 問答文章7001 問答文章7501 問答文章8001 問答文章8501 問答文章9001 問答文章9501
當前位置: 首頁 - 科技 - 知識百科 - 正文

消除不受信任的HTML(來防止XSS攻擊)_html/css

來源:懂視網 責編:小采 時間:2020-11-27 16:33:43
文檔

消除不受信任的HTML(來防止XSS攻擊)_html/css

消除不受信任的HTML(來防止XSS攻擊)_html/css_WEB-ITnose:問題 在做網站的時候,經常會提供用戶評論的功能。有些不懷好意的用戶,會搞一些腳本到評論內容中,而這些腳本可能會破壞整個頁面的行為,更嚴重的是獲取一些機要信息,此時需要清理該HTML,以避免跨站腳本cross-site scripting攻擊(XSS)。 方法 使用
推薦度:
導讀消除不受信任的HTML(來防止XSS攻擊)_html/css_WEB-ITnose:問題 在做網站的時候,經常會提供用戶評論的功能。有些不懷好意的用戶,會搞一些腳本到評論內容中,而這些腳本可能會破壞整個頁面的行為,更嚴重的是獲取一些機要信息,此時需要清理該HTML,以避免跨站腳本cross-site scripting攻擊(XSS)。 方法 使用

問題

在做網站的時候,經常會提供用戶評論的功能。有些不懷好意的用戶,會搞一些腳本到評論內容中,而這些腳本可能會破壞整個頁面的行為,更嚴重的是獲取一些機要信息,此時需要清理該HTML,以避免跨站腳本cross-site scripting攻擊(XSS)。

方法

使用jsoup HTML Cleaner 方法進行清除,但需要指定一個可配置的 Whitelist。

String unsafe = "

Link

";String safe = Jsoup.clean(unsafe, Whitelist.basic());// now:

Link

說明

XSS又叫CSS (Cross Site Script) ,跨站腳本攻擊。它指的是惡意攻擊者往Web頁面里插入惡意html代碼,當用戶瀏覽該頁之時,嵌入其中Web里面的html代碼會被執行,從而達到惡意攻擊用戶的特殊目的。XSS屬于被動式的攻擊,因為其被動且不好利用,所以許多人常忽略其危害性。所以我們經常只讓用戶輸入純文本的內容,但這樣用戶體驗就比較差了。

一個更好的解決方法就是使用一個富文本編輯器WYSIWYG如CKEditor 和 TinyMCE。這些可以輸出HTML并能夠讓用戶可視化編輯。雖然他們可以在客戶端進行校驗,但是這樣還不夠安全,需要在服務器端進行校驗并清除有害的HTML代碼,這樣才能確保輸入到你網站的HTML是安全的。否則,攻擊者能夠繞過客戶端的Javascript驗證,并注入不安全的HMTL直接進入您的網站。

jsoup的whitelist清理器能夠在服務器端對用戶輸入的HTML進行過濾,只輸出一些安全的標簽和屬性。

jsoup提供了一系列的Whitelist基本配置,能夠滿足大多數要求;但如有必要,也可以進行修改,不過要小心。

這個cleaner非常好用不僅可以避免XSS攻擊,還可以限制用戶可以輸入的標簽范圍。

參見

參閱XSS cheat sheet ,有一個例子可以了解為什么不能使用正則表達式,而采用安全的whitelist parser-based清理器才是正確的選擇。

參閱Cleaner ,了解如何返回一個 Document 對象,而不是字符串

參閱Whitelist,了解如何創建一個自定義的whitelist

nofollow 鏈接屬性了解

聲明:本網頁內容旨在傳播知識,若有侵權等問題請及時與本網聯系,我們將在第一時間刪除處理。TEL:177 7030 7066 E-MAIL:11247931@qq.com

文檔

消除不受信任的HTML(來防止XSS攻擊)_html/css

消除不受信任的HTML(來防止XSS攻擊)_html/css_WEB-ITnose:問題 在做網站的時候,經常會提供用戶評論的功能。有些不懷好意的用戶,會搞一些腳本到評論內容中,而這些腳本可能會破壞整個頁面的行為,更嚴重的是獲取一些機要信息,此時需要清理該HTML,以避免跨站腳本cross-site scripting攻擊(XSS)。 方法 使用
推薦度:
標簽: xs 防止 html
  • 熱門焦點

最新推薦

猜你喜歡

熱門推薦

專題
Top
主站蜘蛛池模板: 成人毛片一区二区三区 | 欧美日a | 欧美国产高清 | 日韩成人免费视频 | 久操久热| 一级黄毛片 | 亚洲欧美日韩另类在线专区 | 欧美精品国产综合久久 | 亚洲一区 中文字幕 久久 | 国产高清一区二区 | 二区三区不卡不卡视频 | 国产欧美日韩第一页 | 欧美一区精品二区三区 | 日韩欧美一区二区三区四区 | 亚洲欧美另类专区 | 久久亚洲精选 | 亚洲 欧美 日韩 另类 | 欧美国产日韩综合 | 中文字幕日韩有码 | 全免费午夜一级毛片一级毛 | 亚洲国产精品免费在线观看 | 国产码欧美日韩高清综合一区 | 全免费a级毛片免费毛视频 热re91久久精品国产91热 | 欧美综合自拍亚洲综合 | 五月婷婷网站 | 亚洲视频免费观看 | 亚洲天码中文字幕第一页 | 欧美精品一区二区在线观看 | 久久96国产精品久久久 | 国精产品一区 | 国产成人精品视频 | 精品国产一级在线观看 | 伊人精品成人久久综合欧美 | 亚洲永久精品一区二区三区 | 国产精品久久久久久久成人午夜 | 精品在线一区二区 | 亚洲页码 | 国产精品免费播放 | 亚洲欧美在线观看 | a一级毛片免费播放 | 日韩欧美高清在线 |