摘要:预防做表单验证,过滤特殊字符跨站请求伪造指站的攻击者可以得到在站某个请求的所有参数,在站发起一个属于站的请求,这就是跨站请求。
1: XSS(cross site Script)
XSS的类型:
1: get型
指诱导用户打开一个url,这个url的片段标志符是执行一段下载恶意攻击的js文件的js代码,例如
http://hehe.com/hehe.html?name=xss
防御:
2: post型
在表单提交的时候,在类似于富文本框之类的地方输入一段恶意的js代码。
防御:对表单提交的内容做格式检查和关键字过滤,比如:
1: 邮箱必须是邮箱的格式,名字只能是字母。。。 2: 富文本框过滤特殊符号‘