gpt4 book ai didi

jQuery JSONP 安全性

转载 作者:行者123 更新时间:2023-12-01 06:34:30 26 4
gpt4 key购买 nike

我试图说服一个团队,使用 jQuery JSONP 调用与不受信任的第三方可能是不安全的。我正在使用标准 jQuery 代码:

$.ajax({
url:unsecureserver+"?json_callback=?",
dataType:'jsonp'
success:function(data) {
// doing processing here
}
});

我需要一些帮助来了解返回哪些类型的不安全数据可能会导致问题;例如显示警报消息。例如JSON 语句如下:

 { "success": true } alert('hi');

有什么建议我应该用什么来替换上面的内容,以便它可以与 jQuery 一起使用?

最佳答案

JSON 包含一个使用 script 标记的 javascript 文件,响应应包含一个以 json_callback 参数命名的函数。这意味着任何代码都可以运行。通过以下调用:

$.ajax({
url:unsecureserver+"?json_callback=callback",
dataType:'jsonp'
success:function(data) {
// doing processing here
}
});

可能包含不安全代码的响应:

document.write('evil content');
alert('hi');
callback({ "success": true });

关于jQuery JSONP 安全性,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/21216893/

26 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com