gpt4 book ai didi

javascript - 防止恶意用户执行 JavaScript

转载 作者:行者123 更新时间:2023-12-04 02:08:14 25 4
gpt4 key购买 nike

在我的 JSP 中,我有一个类似于 fnGetTicketDetails 的函数:

function fnGetTicketDetails(record){
$("#TicketNumber").val(record);
$("#TicketDetailsForm").submit();
return false;
}

我有这样的表格:

<form name="TicketDetailsForm" id="TicketDetailsForm" method="post" action='${properties["SUBMIT_TICKET_DETAIL"]}'
target="_blank" style="display: none;">

我有一个输入隐藏参数

<input type="hidden" name="record" id="TicketNumber" /> 

它在服务器上运行良好。问题是:如果我使用

javascript:eval("fnGetTicketDetails(83769551); eval();");

然后在浏览器中我也得到详细信息,这是无效的。如何阻止来自浏览器的这些类型的请求。因为黑客如果知道票号就可以轻松获取详细信息。

最佳答案

您不能阻止用户这样做。

必须将来自用户的所有输入包括您的 JavaScript 发送的所有请求视为不受信任。

这意味着服务器必须验证用户的请求是否合法(即它必须检查当前用户是否有权阅读指定的详细信息)。

依靠隐藏字段和 JavaScript 来保护您的数据安全是一种非常容易让您的数据被盗的方法。

关于javascript - 防止恶意用户执行 JavaScript,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/7427353/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com