- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
首先,所有这些可能是一个新手愚蠢的问题。
我正在使用 Laravel 开发一个 Web 应用程序,但最终使用了大量的 Jquery/javascript。在开发过程中,我尝试考虑所有可能的安全风险,但我对这个主题的研究越多,我就越担心 Jquery/javascript 的使用。看起来使用 Jquery/javascript 动态内容加载总体上是一个非常糟糕的主意...但我不想重新设计所有内容,因为这将需要对已开发的内容进行数周的额外开发。一个简单的例子假设我有一个方法附加到我的 div 上,如下所示
<div class="img-container" id="{{$file->id}}" onmouseover="showImageButtons({{$file->id}})"></div>
然后是 Javascript 的一部分
function showImageButtons(id)
{
console.log(id);
}
当我在浏览器中打开它时,我可以通过 Chrome 检查器更改发送到 JavaScript 的参数值。
它实际上被执行了,我可以看到“一些恶意代码”被打印到控制台。如果我使用该参数对服务器进行 ajax 调用会怎样?会通过吗?有什么我不明白的地方吗?或者这真的很容易操纵吗?
最佳答案
关于网络安全,您需要考虑两个基本方面 -
浏览器和服务器之间的连接应该是安全的(即 https),这样,假设您正确配置了服务器,没有人可以拦截客户端与服务器之间的通信,并且您可以通过 AJAX 共享数据。
在服务器端,您应该将来自客户端的信息视为敌对信息并对其进行清理;这是因为任何人都可以通过您的网页向您发送任何内容,即使您在客户端进行输入验证,因为您的 javascript 代码是由客户端执行的,因此攻击者完全控制。虽然单独在网页中植入“恶意代码”并不是真正的攻击,但如果攻击者让您将恶意代码存储在服务器中并将其发送到其他客户端,她就可以在您的其他客户端浏览器上运行她的 JavaScript,这很糟糕(查找“跨站点脚本/XSS”)。
关于javascript - 关于 html DOM 事件的安全问题,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/60421156/
关闭。这个问题是opinion-based .它目前不接受答案。 想要改进这个问题? 更新问题,以便 editing this post 可以用事实和引用来回答它. 关闭 6 年前。 Improve
Polymer的light DOM和local DOM有什么区别?来自文档(1): The DOM that an element creates and manages is called its
当内容添加到网页时,我需要触发一个 Action 。更新可能具有不同的性质(例如 AJAX、延迟脚本、用户操作)并且不受我的控制。 我想使用 DOM 突变事件,但它们并非在所有浏览器中都可用。是否有为
我刚遇到一个有趣的情况,我有一个提交 放置在 内的 native 自定义元素的 Shadow DOM 内. Select #shadow-root ...
假设有一个滚动列表,当我插入一些新的 DOM 附加到当前 dom 时,它工作正常。上拉 但是如果我之前插入一些新的 DOM,新的 DOM 将在视口(viewport)中,而旧的 DOM 将被下推。下拉
在我的项目中实现 Shadow DOM 是否会使它们像 React 使用的虚拟 DOM 一样更快? 最佳答案 它们是不同用途的不同事物,因此比较性能没有意义。 虚拟 DOM 虚拟 DOM 旨在避免对
在我的页面内容上,我将多张卡片组织成网格 __________________ | ____ ____ | | | | | | | | | | | |
是否可以在浏览器中看到(调试)从 DOM 元素触发的自定义事件? 假设我想查看 Bootstrap Collapse 的哪个特定元素触发了 show.bs.collapse event ,我能以某种方
我正在生成用于客户端的 XPaths 服务器端,我很困惑为什么在 DOM 中找不到表路径(即 td 中的内容)。 事实证明,现代浏览器(至少是 Chrome 和 Firefox)插入了 tbody在文
是否可以检索文本节点的几何位置(即从父元素、页面等的顶部/左侧偏移量)? 最佳答案 不是直接的。 TextNode 没有用于测量视口(viewport)定位的原始 IE 偏移*(和类似的)扩展。 仅在
以下语句中的 DOM 元素的含义是什么? Statement #1 You can add multiple classes to a single DOM element. Statement #2
有没有办法让 firebug(或任何其他浏览器,或使用任何其他工具)阻止任何 dom 操作的发生?有时布局调试充满悬停事件的屏幕是不可能的,因为元素可能会消失,并且您看不到它们的复合布局。 最佳答案
我需要在html文档中搜索 text here 然后输出完整的节点路径(CSS或XPATH) 例如 html > body > div class ="something" > table > tr
这是我的一个页面的典型加载时间如何拆分为:- Domain Lookup 0 0 % Connect 134 .3% Request
我的 .on() 工作时遇到一些问题。我的网站是here . 如果你看看 www.eliteweb-creation.co.uk/dev/js/nav.js,我正在 mouseenter 和 mous
我是 Javascript 的新手,负责将我们产品的 UI 从 YUI2 迁移到 YUI3。看起来哪里都没有迁移指南,所以我现在正在浏览互联网帖子和 yui 文档。 在我的全局范围内,我临时添加了类似
我想和实习生一起测试一些 DOM 相关的东西,不需要特定的固定装置,只是一般的 DOM 东西,比如我改变了 Element.prototype。这是否需要通过本地 Selenium 服务器(或 sau
我是 HTML 和 HTML5 的初学者。 当我阅读以下内容时 link ,我找到了术语 DOM 和 DOM API。我通读了维基百科,但无法理解其背后的全部思想。 谁能给我解释一下: 文档对象模型
我有两个主要问题。 Object 之类的扩展是否算数? 什么是 DOM 包装? http://perfectionkills.com/whats-wrong-with-extending-the-do
对不起查询,原型(prototype),雅虎 YUI,道场在考虑小的时候不吸引我。我想要一个模块化的库,代码尽可能小,最多 20Kb [un compressed] 是我所期望的。应该提供 Dom 操
我是一名优秀的程序员,十分优秀!