Open timqian opened 8 years ago
跨网站脚本(XSS):XSS攻击通常指的是通过利用网页开发时留下的漏洞,通过巧妙的方法注入恶意指令代码到网页,使用户加载并执行攻击者恶意制造的网页程序。
用户同时打开多个浏览器视窗时,在某些例子里,网页里的片断代码被允许从另一个网页或对象取出数据,而因为恶意的网站可以用这个方法来尝试窃取机密信息
过滤特殊字符
跨站请求伪造 CSRF (Cross-site request forgery): 挟制用户在当前已登录的Web应用程序上执行非本意的操作的攻击方法。
防御:
replay attack(重放攻击)
假设Alice向Bob认证自己。Bob要求她提供密码作为身份信息。同时,Eve窃听两人的通讯,并记录密码。在Alice和Bob完成通讯后,Eve联系Bob,假装自己为Alice,当Bob要求密码时,Eve将Alice的密码发出,Bob认可和自己通讯的人是Alice。
解决方案
session-id
middle man attack(中间人攻击)
解决方案
https
brute force dictionary attacks(暴力攻击法)
将密码进行逐个推算直到找出真正的密码为止。例如一个已知是四位并且全部由数字组成的密码,其可能共有10000种组合,因此最多尝试10000次就能找到正确的密码。
解决方案
限制次数