a毛片毛费观看-a毛片在线-a毛片在线观看-a毛片在线免费观看-国产成人综合洲欧美在线-国产成人综合高清在线观看

始創于2000年 股票代碼:831685
咨詢熱線:0371-60135900 注冊有禮 登錄
  • 掛牌上市企業
  • 60秒人工響應
  • 99.99%連通率
  • 7*24h人工
  • 故障100倍補償
您的位置: 網站首頁 > 幫助中心>文章內容

利用HTTP-only Cookie緩解XSS之痛

發布時間:  2012/9/15 20:07:15
在Web安全領域,跨站腳本攻擊時最為常見的一種攻擊形式,也是長久以來的一個老大難問題,而本文將向讀者介紹的是一種用以緩解這種壓力的技術,即HTTP-only cookie。

我們首先對HTTP-only cookie和跨站腳本攻擊做了簡單的解釋,然后詳細說明了如何利用HTTP-only cookie來保護敏感數據,最后介紹了實現HTTP-only cookie時確定瀏覽器版本的具體問題。

一、XSS與HTTP-only Cookie簡介

跨站點腳本攻擊是困擾Web服務器安全的常見問題之一。跨站點腳本攻擊是一種服務器端的安全漏洞,常見于當把用戶的輸入作為HTML提交時,服務器端沒有進行適當的過濾所致。跨站點腳本攻擊可能引起泄漏Web 站點用戶的敏感信息。為了降低跨站點腳本攻擊的風險,微軟公司的Internet Explorer 6 SP1引入了一項新的特性。

這個特性是為Cookie提供了一個新屬性,用以阻止客戶端腳本訪問Cookie。

像這樣具有該屬性的cookie被稱為HTTP-only cookie。包含在HTTP-only cookie中的任何信息暴露給黑客或者惡意網站的幾率將會大大降低。下面是設置HTTP-only cookie的一個報頭的示例:

Set-Cookie: USER=123; expires=Wednesday, 09-Nov-99 23:12:40 GMT; HttpOnly

上面我們介紹了HTTP-only Cookie;下面我們開始向讀者介紹跨站點腳本攻擊、允許通過腳本訪問的cookie所帶來的潛在危險以及如何通過HTTP-only來降低跨站點腳本攻擊的風險。   

跨站點腳本攻擊是一種服務器端常見的安全漏洞,它使得黑客可以欺騙用戶從而導致用戶在某個Web 站點上的敏感信息的泄漏。下面通過一個簡單的示例來解釋一個跨站點腳本攻擊的相關步驟。

二、跨站點腳本攻擊示例

為了解釋跨站點腳本攻擊是如何被黑客利用的,我們假想了下面的一個例子:

A證券公司運行了一個Web 站點,該站點允許您跟蹤某股票的最新價格。為了提高用戶體驗,登錄A證券公司的Web 站點之后,你將被重定向到www.azhengquan.com/default.asp?name = < script > evilScript()< / script >張三,并且有一個服務器端腳本生成一個歡迎頁面,內容為“歡迎您回來,張三!”。

你的股票數據被存放在一個數據庫中,并且Web 站點會在你的計算機上放置一個cookie,其中包含了對這個數據庫非常重要的數據。每當你訪問A證券公司站點時,瀏覽器都會自動發送該cookie。

一個黑客發現A證券公司公司的Web 站點存在一個跨站點腳本攻擊缺陷,所以他決定要利用這點來收集你所持股票的名稱等敏感信息。黑客會您你發送一封電子郵件,聲稱您中獎了,并且需要點擊某個鏈接如“點擊這里”來領取獎品。注意,該鏈接將超鏈接到www.azhengquan.com/default.asp?name=< script >evilScript()< / script > 當您點擊這個鏈接,映入眼簾您的將是“歡迎您回來!”—— 等等,您的姓名哪里去了?事實上,單擊電子郵件內的鏈接之后,你實際上就是在通知A證券公司公司的Web 站點,你的姓名是< script  > evilScript()<  /script >。Web服務器把用這個“名字”生成的HTML返回給你,但是你的瀏覽器會把這個“名字”作為腳本代碼解釋,腳本執行后便出現了我們前面看到的一幕。一般情況下,支持客戶端腳本是瀏覽器的典型功能之一。如果這個腳本命令瀏覽器向黑客的計算機發回一個cookie,即使這個cookie包含有您的股票的有關信息,您的瀏覽器也會老老實實地執行。最后,那些來自A證券公司的Web 站點的指令獲取了那個包含敏感信息的cookie。

下面是跨站腳本攻擊的示意圖,它詳細的展示了攻擊的五個步驟。首先,用戶點擊了黑客發來的電子郵件中的一個嵌入的鏈接(第1步)。由于跨站點腳本攻擊缺陷的原因,這樣會導致用戶的瀏覽器向Web 站點發送一個請求(第2步);服務器端根據該請求會生成一個包含惡意腳本的響應,并將其發回給用戶的瀏覽器(第3步)。當用戶的機器執行返回的惡意代碼時(第4步),就會將用戶的敏感數據發送給黑客的計算機(第5步)。
 

 

圖1

 

我們可以看到,這個過程只需要用戶單擊了一個鏈接,然后就會有指令發送給Web服務器,然后Web服務器生成一個嵌入惡意腳本的網頁;瀏覽器運行這個來自受信任的源的腳本,卻致使信息泄漏給黑客的計算機。跨站點腳本攻擊有許多不同的形式,這里只是其中的一種。

三、用HTTP-only Cookie保護數據

為了緩解跨站點腳本攻擊帶來的信息泄露風險,Internet Explorer 6 SP1為Cookie引入了一個新屬性。這個屬性規定,不許通過腳本訪問cookie。使用HTTP-only Cookie后,Web 站點就能排除cookie中的敏感信息被發送給黑客的計算機或者使用腳本的Web站點的可能性。

Cookie通常是作為HTTP 應答頭發送給客戶端的,下面的例子展示了相應的語法(注意,HttpOnly屬性對大小寫不敏感):

Set-Cookie: =[; =]
[; expires=][; domain=]
[; path=][; secure][; HttpOnly]

即使應答頭中含有HttpOnly屬性,當用戶瀏覽有效域中的站點時,這個cookie仍會被自動發送。但是,卻不能夠在Internet Explorer 6 SP1中使用腳本來訪問該cookie,即使起初建立該cookie的那個Web 站點也不例外。這意味著,即使存在跨站點腳本攻擊缺陷,并且用戶被騙點擊了利用該漏洞的鏈接,Internet Explorer也不會將該cookie發送給任何第三方。這樣的話,就保證了信息的安全。
注意,為了降低跨站點腳本攻擊帶來的損害,通常需要將HTTP-only Cookie和其他技術組合使用。如果單獨使用的話,它無法全面抵御跨站點腳本攻擊。

四、支持HTTP-only Cookie的瀏覽器

如果Web 站點為不支持HTTP-only Cookie的瀏覽器建立了一個HTTP-only cookie的話,那么該cookie不是被忽略就是被降級為普通的可以通過腳本訪問的cookie。這還是會導致信息容易被泄露。

對于公司內部網中的web頁面,管理員可以要求所有用戶都是由支持HTTP-only Cookie的瀏覽器,這樣能保證信息不會由于跨站點腳本攻擊缺陷而泄露。

對于公共Web 站點,由于需要支持各種各樣的瀏覽器,這時可以考慮使用客戶端腳本來確定不同訪問者所使用的瀏覽器的版本。Web 站點可以通過向支持~的瀏覽器發送敏感信息以減輕跨站點腳本攻擊對Cookie的威脅。對于那些使用不支持HTTP-only Cookie的瀏覽器的訪問者,可以限制為其提供的信息或功能,并要求升級他們的軟件。

當確定Internet Explorer的版本時,重要的是記住Internet Explorer 6 SP1 的用戶代理字符串跟Internet Explorer 6的用戶代理字符串是一樣的。客戶端腳本還必須使用navigator對象的appMinorVersion屬性檢測主版本號,這樣才能確定出客戶端是否安裝了Internet Explorer 6 SP1。

五、小結

在Web安全領域,跨站腳本攻擊時最為常見的一種攻擊形式,也是長久以來的一個老大難問題,而本文將向讀者介紹一種用以緩解這種壓力的技術,即HTTP-only cookie。我們首先對HTTP-only cookie和跨站腳本攻擊做了簡單的解釋,然后詳細說明了如何利用HTTP-only cookie來保護敏感數據,最后介紹了實現HTTP-only cookie時確定瀏覽器版本的具體問題。

如果有需要服務器的租用與托管的敬請聯系QQ:1501281758(億恩星辰)   聯系電話:0371—63322220


本文出自:億恩科技【www.ibaoshan.net】

服務器租用/服務器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質保障!--億恩科技[ENKJ.COM]

  • 您可能在找
  • 億恩北京公司:
  • 經營性ICP/ISP證:京B2-20150015
  • 億恩鄭州公司:
  • 經營性ICP/ISP/IDC證:豫B1.B2-20060070
  • 億恩南昌公司:
  • 經營性ICP/ISP證:贛B2-20080012
  • 服務器/云主機 24小時售后服務電話:0371-60135900
  • 虛擬主機/智能建站 24小時售后服務電話:0371-60135900
  • 專注服務器托管17年
    掃掃關注-微信公眾號
    0371-60135900
    Copyright© 1999-2019 ENKJ All Rights Reserved 億恩科技 版權所有  地址:鄭州市高新區翠竹街1號總部企業基地億恩大廈  法律顧問:河南亞太人律師事務所郝建鋒、杜慧月律師   京公網安備41019702002023號
      0
     
     
     
     

    0371-60135900
    7*24小時客服服務熱線

     
     
    国产乱人伦偷精品视频免下载| 色综合天天综合欧美综合| 公交车上穿短裙被狂C| 亚洲综合激情另类专区| 日韩一区二区三区无码影院| 久久久精品午夜免费不卡| 大又大粗又爽又黄少妇毛片免费| 亚洲色国产欧美日韩| 日日摸日日碰人妻无码老牲| 久久久久亚洲AV成人网址| 国产SUV精品一区二区五| 野花视频免费观看| 天天干天天射天天操| 免费网站正能量WWW正能量| 国产日韩AⅤ精品一区二区| CHINESE国产AVVIDE| 亚洲第一AV导航AV尤物| 日产精品1区2区3区| 久久久久无码精品国产蜜桃| 国产成人亚洲精品另类动态| 18级成人毛片免费观看| 亚洲AV深夜高潮无码成人| 人禽伦免费交视频播放| 久久久99精品免费观看| 国产成人无码AV在线播放无广告| 69女性XXXXⅩ丰满HD| 亚洲AV无码一区二区三区系列| 人人妻人人狠人人爽| 久久久久久中文字幕有精品| 国产精品久久久久成人| CHINA末成年VIDEO学生| 亚洲精品无码久久久久AV老牛| 色婷婷一区二区三区四区成人网| 没带罩子被校霸C了一节课怎么办| 国产强伦姧在线观看无码| 锕锕锕锕锕锕锕好疼JK漫画| 亚洲中文字幕无码一区二区三区| 无码国产精品一区二区免费I6| 欧美日韩一区二区三区自拍 | 凹厕所XXXXBBBB偷拍视频| 亚洲乱码日产精品BD在线看| 少妇被粗大的猛烈进出69影院| 美女露胸 0无挡挡| 好男人资源在线WWW免费| 哒哒哒WWW在线影院| 制服丝袜长腿无码专区第一页| 亚洲 无码 制服 日韩 中文| 日产国产欧美精品另类小说| 麻豆成人精品国产免费| 国模少妇一区二区三区咪咕| 吃了继兄给我开的药我做的梦 | 91人妻人人妻人人爽人人精品| 亚洲AV永久无码精品主页| 日日噜噜夜夜狠狠久久无码区| 妺妺和我裸睡玩我下春雨医生| 激情综合婷婷丁香五月情| 国产AV露脸一线国语对白| 99久久国语露脸精品国产色| 亚洲男人成人性天堂网站| 无码国产精品一区二区VR老人| 人妻内射.PORN| 麻豆亚洲国产成人精品无码区| 和老婆一起玩的双人| 国产AV寂寞骚妇| HD老熟女BBN老淑女| 一本大道久久精品 东京热| 性欧美暴力猛交69HD| 肉妇春潮干柴烈火MYFDUCC| 女人浓毛巨茎ⅩXXOOO毛绒绒| 精品少妇无码AV无码专区蜜臀| 国产精品无码久久久久久| 菠萝蜜视频APP在线观看| 1000部啪啪未满十八勿入不卡 | 精品人妻一区二区三区四区在线| 国产精品18久久久久久欧美| 宝贝腿开大点我添添公视频免 | 男人女人做爽爽18禁免费| 精品色欲少妇一区二区三区| 国产精品亚洲А∨无码播放| 成年免费A级毛片无码| 18亚洲AV无码成人国产| 亚洲一久久久久久久久| 亚洲AⅤ天堂无码专区-百度| 四川50岁熟妇大白屁股真爽| 人妻体内射精一区二区三四| 免费看高清大片的APP在线看| 久久精品99国产精品蜜桃| 国产亚洲大尺度无码无码专线| 绯色av一区二区| WWW射我里面在线观看| 中文字幕在线播放| 亚洲中文字幕无码爆乳| 亚洲AV最新在线网址| 无码精品人妻一区二美国区三区| 日韩精品一区二区三区中文无码| 欧美高清视频手机在在线| 巨胸喷奶水视频WWW免费动漫| 精品人妻AV一区二区三区| 国产无人区一码二码三码MBA| 给丰满丁字裤少妇按摩到高潮| 被男狂揉吃奶胸60分钟视频| 99久久精品国产波多野结衣| 在线精品自偷自拍无码中文| 亚洲人成人一区二区三区 | 国产又爽又黄又爽又刺激| 国产成人精品一区二区三区无码| 成年无码AV片在线| FREEMOVIES性中国| 18禁无遮拦无码国产在线播放| 一本一道波多野结衣一区| 亚洲精品卡一卡三卡四卡乱码| 黑人双人RAPPER的特点| 差差差很疼视频无掩丰富| 99热都是精品久久久久久| 在线亚洲人成电影网站色WWW| 亚洲欧洲日产国码中文字幕| 亚洲AV无码成人网站久久精品大| 无码人妻ΑⅤ免费一区二区三区| 手在线播放波多野结衣| 日韩欧美视频一区| 人妻无码一区二区三区AV| 欧美精品成人A在线观看| 免费夜色污私人影院在线观看| 久久久亚洲欧洲日产国码是AV | 旅人蕉天堂鸟的区别视频| 九九精品无码专区免费| 狠狠躁夜夜躁人人躁婷婷视频| 国产真实乱对白精彩| 国产清纯白嫩大学生正在播放 | 欧美人与动牲交免费观看视频| 免费无码又爽又刺激高潮的APP| 久久性色欲AV免费精品观看| 久久精品久久精品中文字幕| 精品高潮呻吟99AV无码| 黑人双人RAPPER的特点| 国产亚洲精久久久久久无码7| 国产精品福利一区二区| 国产AV日韩A∨亚洲AV电影| 粉嫩被黑人两根粗大猛烈进出视频 | YY111111少妇影院无码老| AV天堂永久资源网| 99久久人妻精品免费二区| 18禁止看的免费污网站| 中文天堂网在线最新版| 在线精品亚洲一区二区绿巨人| 又大又大粗又长又硬又爽| 夜夜高潮夜夜爽高清完整版1| 亚洲真人无码永久在线观看| 亚洲人成色7777在线观看| 亚洲精品国产AV现线| 亚洲精品国产V片在线观看| 亚洲精品无码av中文字幕电影网站 | 国产线路3国产线路2| 国产未成满18禁止免费看| 国产日产亚洲系列最新| 国产无遮挡裸露视频免费| 国产无遮挡免费真人视频在线观看| 国产精品亚洲A∨天堂| 国产精品视频一区二区三区不卡| 国产精品久久久久久精品三级 | 精品人妻少妇AV一区二区三区| 精品少妇人妻AV一区二区| 久久99国产精品久久99小说| 久久久精品人妻一区亚美研究所 | 精品视频国产香蕉尹人视频| 精品无码国产自产在线观看水浒传| 精品无码AV人在线观看| 久久99精品久久久久久9| 久久久精品国产SM调教网站| 久久久亚洲熟妇熟女ⅩXXXH| 麻豆精产国品一二三产区区| 免费无码AV片在线观看潮喷 | 日韩精品一区二区三区中文无码 | 午夜无码乱码在线观看| 羞羞在线版免费阅读入口| 亚洲AV最新在线网址| 亚洲老妈激情一区二区三区| 亚洲亚洲人成综合网络| 呦女IUU极品资源| 中文字幕一区二区三区乱码| 999国内精品永久免费视频| Z0OZO0人善之交另类| 成人无码免费一区二区三区| 丰满乳乱亲伦小说| 国产精品久久婷婷六月丁香| 国产午夜成人无码免费| 狠狠综合久久久久尤物丿| 久久se精品一区二区| 久久婷婷五月综合色精品| 免费看漫画在线成人漫画| 欧美精品视频一区二区| 日本人做暖免费高清视频| 少妇伦子伦精品无吗| 无套内谢的新婚少妇国语播放| 亚洲AV午夜成人片精品| 亚洲熟妇丰满美女XXXXX| 与狐妖的同居生活| 99久热RE在线精品99 6热| 把女的下面扒开添视频| 父债子偿BY画崖海棠|