- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
如果我的字段只会显示给输入它们的用户,是否有任何理由对它们进行跨站点脚本清理?
编辑:所以共识很明确,应该对其进行 sanitizer 。我想了解的是为什么?如果唯一可以查看他们插入站点的脚本的用户是用户自己,那么他唯一能做的就是自己执行脚本,而他已经可以在不涉及我的站点的情况下执行此操作。这里的威胁向量是什么?
最佳答案
理论上:不会。如果您确定只有他们会看到此页面,那么让他们编写任何他们想要的脚本。
问题是他们可以通过多种方式让其他人查看该页面,而这些方式是您无法控制的。他们甚至可能在同事的计算机上打开页面并让他们查看。不可否认,这是一个额外的攻击媒介。
示例:没有持久存储的 pastebin;你发布,你得到结果,就是这样。可以插入一个脚本,该脚本不显眼地添加一个“捐赠”按钮以链接到您的 PayPal 帐户。把它放在足够多的人的电脑上,希望有人捐赠,...
我同意这不是最令人震惊和最现实的例子。然而,一旦你不得不用“这是可能的,但听起来还不错”来捍卫与安全相关的决定,你就知道你越过了一定的界限。
否则,我不同意“从不相信用户输入”之类的答案。没有上下文,这种说法毫无意义。关键是如何定义用户输入,这是整个问题。在语义上如何信任?语法上?达到什么水平;只是大小?正确的 HTML?
Unicode字符的子集?答案视情况而定。一个裸露的网络服务器“不信任用户输入”,但今天有很多网站被黑客入侵,因为“用户输入”的界限取决于你的观点。
底线:避免让任何人对您的产品产生任何影响,除非昏昏欲睡的非技术消费者清楚什么和谁。
这从一开始就排除了几乎所有的 JS 和 HTML。
P.S.:在我看来,OP 首先提出这个问题值得称赞。 “不要相信你的用户”不是软件开发的黄金法则。这是一个不好的经验法则,因为它太具有破坏性了;它削弱了定义产品与外部世界之间可接受交互边界的微妙之处。这听起来像是一场头脑 Storm 的结束,而它应该开始一个。
软件开发的核心是为您的应用程序创建一个清晰的界面。该接口(interface)内的所有内容都是实现,其外部的所有内容都是安全性。让一个程序做你想让它做的事情是如此的专注,人们很容易忘记让它不做任何其他事情。
将您尝试构建的应用程序描绘成精美的图片或照片。使用软件,您尝试近似该图像。您将规范用作草图,所以已经在这里,您的规范越草率,您的草图就越模糊。不过,您的理想应用程序的轮廓非常薄!您尝试使用代码重新创建该图像。小心地填充草图的轮廓。从本质上讲,这很容易。使用宽画笔:草图是否模糊,这部分显然需要着色。在边缘,它变得更加微妙。这是当你意识到你的草图并不完美的时候。如果你走得太远,你的程序就会开始做你不希望它做的事情,其中一些可能非常糟糕。
当你看到一条模糊的线条时,你可以做两件事:仔细观察你的理想图像并尝试改进你的草图,或者停止着色。如果你做后者,你很可能不会走得太远。但是,您最多也只能对您的理想程序做出粗略的近似。无论如何,您仍然可能不小心越线!只是因为你不确定它在哪里。
你有幸仔细观察那条模糊的线并尝试重新定义它。你越接近边缘,你就越确定它在哪里,越不可能越过它。
无论如何,在我看来,这个问题不是安全问题,而是设计问题:你的应用程序的边界是什么,你的实现如何反射(reflect)它们?
如果“从不相信用户输入”是答案,那么你的草图就很模糊。
(如果您不同意:如果 OP 适用于“testxsshere.com”怎么办?boom!check-mate。)
(有人应该注册 testxsshere.com)
关于xss - 是否有任何理由清理用户输入以防止他们自己跨站点编写脚本?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/2375798/
我只想从客户端向服务器发送数组 adc_array=[w, x, y, z]。下面是客户端代码,而我的服务器是在只接受 json 的 python 中。编译代码时我没有收到任何错误,但收到 2 条警告
我是 lua 和 Node js 的新手,我正在尝试将我正在开发的移动应用程序连接到服务器。问题是它连接到服务器,但我尝试传递的数据丢失或无法到达服务器。对我正在做的事情有什么问题有什么想法吗? th
我在这个页面上工作 http://www.haskell.org/haskellwiki/99_questions/Solutions/4 我理解每个函数的含义,看到一个函数可以像这样以多种方式定义,
我目前正在尝试将数据写入 excel 以生成报告。我可以将数据写入 csv 文件,但它不会按照我想要的顺序出现在 excel 中。我需要数据在每列的最佳和最差适应性下打印,而不是全部打印在平均值下。这
所以,我正在做一个项目,现在我有一个问题,所以我想得到你的帮助:) 首先,我已经知道如何编写和读取 .txt 文件,但我想要的不仅仅是 x.hasNext()。 我想知道如何像 .ini 那样编写、读
我正在尝试编写一个函数,该函数将返回作为输入给出的任何数字的阶乘。现在,我的代码绝对是一团糟。请帮忙。 function factorialize(num) { for (var i=num, i
这个问题已经有答案了: Check variable equality against a list of values (16 个回答) 已关闭 4 年前。 有没有一种简洁或更好的方法来编写这个条件
我对 VR 完全陌生,正在 AFrame 中为一个类(class)项目开发 VR 太空射击游戏,并且想知道 AFrame 中是否有 TDD 的任何文档/标准。有人能指出我正确的方向吗? 最佳答案 几乎
我正在尝试创建一个 for 循环,它将重现以下功能代码块,但以一种更具吸引力的方式。这是与 Soundcould 小部件 API 实现一起使用的 here on stackoverflow $(doc
我有一个非常令人困惑的问题。我正在尝试更改属性文件中的属性,但它只是没有更改... 这是代码: package config; import java.io.FileNotFoundException
我对 VR 完全陌生,正在 AFrame 中为一个类(class)项目开发 VR 太空射击游戏,并且想知道 AFrame 中是否有 TDD 的任何文档/标准。有人能指出我正确的方向吗? 最佳答案 几乎
我正在开发一个用户模式(Ring3)代码级调试器。它还应支持.NET可执行文件的本机(x86)调试。基本上,我需要执行以下操作: 1).NET在隐身模式下加载某些模块,而没有LOAD_DLL_DEBU
我有一个列表,我知道有些项目是不必要打印的,我正在尝试通过 if 语句来做到这一点...但是它变得非常复杂,所以有没有什么方法可以在 if 语句中包含多个索引而无需打印重写整个声明。 看起来像这样的东
我很好奇以不同方式编写 if 语句是否会影响程序的速度和效率。所以,例如写一个这样的: bool isActive = true; bool isResponding = false; if (isA
我在搜索网站的源代码时找到了一种以另一种方式(我认为)编写 if 语句的方法。 代替: if(a)b; 或: a?b:''; 我读了: !a||b; 第三种方式和前两种方式一样吗?如果是,为什么我们要
我的数据采用以下格式(HashMap的列表) {TeamName=India, Name=Sachin, Score=170} {TeamName=India, Name=Sehwag, Score=
我目前正在完成 More JOIN operations sqlzoo 的教程,遇到了下面的代码作为#12 的答案: SELECT yr,COUNT(title) FROM movie JOIN ca
我正试图找到一种更好的方法来编写这段代码: def down_up(array, player) 7.downto(3).each do |row| 8.times do |col
出于某种原因,我的缓冲区中充满了乱码,我不确定为什么。我什至用十六进制编辑器检查了我的文件,以验证我的字符是否以 2 字节的 unicode 格式保存。我不确定出了什么问题。 [打开文件] fseek
阅读编码恐怖片时,我刚刚又遇到了 FizzBuzz。 原帖在这里:Coding Horror: Why Can't Programmers.. Program? 对于那些不知道的人:FizzBu
我是一名优秀的程序员,十分优秀!