- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
所以我之前了解到,使用 html5 中的数据属性,您可以插入要在 javascript 文件中处理的值。例如
<a href="#" data-name="hello" class="check">Hey</a>
处理 javascript 文件将有一行来处理可能执行此操作的链接标记
var value=$('.check').data('name');
window.location.href="http://www.example.com/'+value+'";
现在我想知道,恶意编码人员可以利用它吗?在将其用于重定向之前是否需要清理该值?
最佳答案
这真的取决于。
攻击者可以在他的浏览器中修改他想要的任何东西,所以无论你在前端放置多少净化,攻击者都可以绕过你所有的 javascript 函数等来绕过你的前端 -结束代码。
我并不是说您不应该在前端清理您的输入,因为它总是有助于合法用户的可用性和体验。
如果您要将用户重定向到的地址使用该数据属性对服务器执行某些操作,那么一定要在两个地方对其进行清理:前端和后端。否则,您不必担心,最坏的情况是恶意用户(或知识渊博的用户)最终会进入 404 页面。
** 编辑 **
阅读您在此答案中的评论后,这是我更新的答案:
危险在于您如何使用该信息。以谷歌分析脚本为例:
Google 为您提供了一个脚本,可帮助您通过 Google Analytics 界面跟踪访问者的操作和行为。
如果您更改 google 脚本中的任何值,google analytics 将无法工作,并且您无法通过 analytics 脚本破解 google。
Google 如何做到这一点?他们将所有安全措施置于后端,并对将在网站中呈现、存储在数据库中或以某种方式与服务器交互的可修改用户输入进行清理。
回到你的案例:
如果您打算使用该数据属性执行 document.write()、eval
、执行数据库查找或任何敏感操作(删除、更新、检索数据),那么可以无论如何:对其进行 sanitizer 。
你打算如何 sanitizer 它?那是特定于问题的,您很可能应该问一个新问题。
关于javascript - 攻击者能否在html5数据属性中插入恶意代码,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/17560353/
你能比较一下属性吗 我想禁用文本框“txtName”。有两种方式 使用javascript,txtName.disabled = true 使用 ASP.NET, 哪种方法更好,为什么? 最佳答案 我
Count 属性 返回一个集合或 Dictionary 对象包含的项目数。只读。 object.Count object 可以是“应用于”列表中列出的任何集合或对
CompareMode 属性 设置并返回在 Dictionary 对象中比较字符串关键字的比较模式。 object.CompareMode[ = compare] 参数
Column 属性 只读属性,返回 TextStream 文件中当前字符位置的列号。 object.Column object 通常是 TextStream 对象的名称。
AvailableSpace 属性 返回指定的驱动器或网络共享对于用户的可用空间大小。 object.AvailableSpace object 应为 Drive 
Attributes 属性 设置或返回文件或文件夹的属性。可读写或只读(与属性有关)。 object.Attributes [= newattributes] 参数 object
AtEndOfStream 属性 如果文件指针位于 TextStream 文件末,则返回 True;否则如果不为只读则返回 False。 object.A
AtEndOfLine 属性 TextStream 文件中,如果文件指针指向行末标记,就返回 True;否则如果不是只读则返回 False。 object.AtEn
RootFolder 属性 返回一个 Folder 对象,表示指定驱动器的根文件夹。只读。 object.RootFolder object 应为 Dr
Path 属性 返回指定文件、文件夹或驱动器的路径。 object.Path object 应为 File、Folder 或 Drive 对象的名称。 说明 对于驱动器,路径不包含根目录。
ParentFolder 属性 返回指定文件或文件夹的父文件夹。只读。 object.ParentFolder object 应为 File 或 Folder 对象的名称。 说明 以下代码
Name 属性 设置或返回指定的文件或文件夹的名称。可读写。 object.Name [= newname] 参数 object 必选项。应为 File 或&
Line 属性 只读属性,返回 TextStream 文件中的当前行号。 object.Line object 通常是 TextStream 对象的名称。 说明 文件刚
Key 属性 在 Dictionary 对象中设置 key。 object.Key(key) = newkey 参数 object 必选项。通常是 Dictionary 
Item 属性 设置或返回 Dictionary 对象中指定的 key 对应的 item,或返回集合中基于指定的 key 的&
IsRootFolder 属性 如果指定的文件夹是根文件夹,返回 True;否则返回 False。 object.IsRootFolder object 应为&n
IsReady 属性 如果指定的驱动器就绪,返回 True;否则返回 False。 object.IsReady object 应为 Drive&nbs
FreeSpace 属性 返回指定的驱动器或网络共享对于用户的可用空间大小。只读。 object.FreeSpace object 应为 Drive 对象的名称。
FileSystem 属性 返回指定的驱动器使用的文件系统的类型。 object.FileSystem object 应为 Drive 对象的名称。 说明 可
Files 属性 返回由指定文件夹中所有 File 对象(包括隐藏文件和系统文件)组成的 Files 集合。 object.Files object&n
我是一名优秀的程序员,十分优秀!