gpt4 book ai didi

javascript - jQuery 中 JSONP 的安全问题

转载 作者:行者123 更新时间:2023-11-29 20:16:43 25 4
gpt4 key购买 nike

我现在正在编写一个应用程序,它使用 jQuery 和 JSONP 从第 3 方服务器获取 JSON。我的应用背后的主要思想是它是一个只有 GUI 逻辑的前端,任何人都可以编写第 3 方服务器来使用前端。
我不知道这会引起什么安全问题,但我绝对认为这是一个潜在的问题。我可以采取哪些步骤来确保第 3 方服务器不会完全崩溃我将运行 GUI 的站点?

最佳答案

JSONP 意味着您执行第三方 javascript,它应该返回一个 Javascript 对象。你用 JSONP 加载的脚本可以做任何本地脚本可以做的事情,因此它是一个 XSS 攻击向量,有两种方式:如果你从中请求 JSONP 数据的第三方是邪恶的,或者如果数据被人更改-中间攻击。

第二种类型的攻击可以通过仅在安全连接上执行 JSONP 来避免(或者如果您自己的页面是通过不安全的连接发送的,则可以忽略,在这种情况下,有更简单的方法来进行中间人-中间攻击);第一种类型是 JSONP 固有的,无法避免。当您信任来源时,您应该只使用 JSONP。否则,您可以在自己的服务器上设置一个 AJAX 网关并通过它请求 JSON 数据(这仅在 JSONP 服务不需要身份验证时有效),或者使用跨域 AJAX 请求(这在旧浏览器中不起作用,并需要来自 JSONP 服务器的某些权限)。

关于javascript - jQuery 中 JSONP 的安全问题,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/6318203/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com