千鋒教育-做有情懷、有良心、有品質(zhì)的職業(yè)教育機(jī)構(gòu)

當(dāng)前位置:首頁  >  IT面試題  >  網(wǎng)絡(luò)安全面試題  >  正文

網(wǎng)絡(luò)攻擊方案有哪些,自己有寫過什么安全性方面的東西嗎?

來源:千鋒教育
作者:wjy
關(guān)鍵詞: 北京 大連
2022-09-26
分享

  1. iframe

  2. opener

  3. CSRF(跨站請求偽造)

  4. XSS(跨站腳本攻擊)

  5. ClickJacking(點擊劫持)

  6. HSTS(HTTP嚴(yán)格傳輸安全)

  7. CND劫持 很難通過技術(shù)手段完全避免 XSS,但我們可以總結(jié)以下原則減少漏洞的產(chǎn)生:

網(wǎng)絡(luò)攻擊方案有哪些

  - 利用模板引擎開啟模板引擎自帶的HTML轉(zhuǎn)義功能。例如: 在ejs中,盡量使用 <%= data %>而不是 <%- data %>;在doT.js 中,盡量使用 {{! data } 而不是 {{= data };在 FreeMarker中,確保引擎版本高于 2.3.24,并且選擇正確的 freemarker.core.OutputFormat。

  - 避免內(nèi)聯(lián)事件 盡量不要使用 onLoad="onload('{{data}}')"、onClick="go('{{action}}')" 這種拼接內(nèi)聯(lián)事件的寫法。在 JavaScript 中通過 .addEventlistener() 事件綁定會更安全。

  - 避免拼接HTML前端采用拼接HTML的方法比較危險,如果框架允許,使用createElement、 setAttribute 之類的方法實現(xiàn)。或者采用比較成熟的渲染框架,如 Vue/React 等。

  - 時刻保持警惕在插入位置為DOM屬性、鏈接等位置時,要打起精神,嚴(yán)加防范。

  - 增加攻擊難度,降低攻擊后果通過CSP、輸入長度配置、接口安全措施等方法,增加攻擊的難度,降低攻擊的后果。

  - 主動檢測和發(fā)現(xiàn) 可使用 XSS 攻擊字符串和自動掃描工具尋找潛在的 XSS 漏洞。

聲明:本站稿件版權(quán)均屬千鋒教育所有,未經(jīng)許可不得擅自轉(zhuǎn)載。

學(xué)習(xí)資源站

  • 免費全套視頻教程
  • 企業(yè)實戰(zhàn)項目源碼
  • 大廠筆試真題題庫
  • 行業(yè)前瞻發(fā)展趨勢

相關(guān)推薦

  • 電子郵件存在哪些安全性問題? 4)通過電子郵件傳播的病毒通常用VBScript編寫,且大多數(shù)采用附件的形式夾帶在電子郵件中。當(dāng)收信人打開附件后,病毒會查詢他的通訊簿,給其上所有或部分人發(fā)信,并將自身放入附件中,以此方式繼續(xù)傳播擴(kuò)散。
  • 常規(guī)加密密鑰的分配有幾種方案,請對比下它們的優(yōu)缺點。 由-一個中心節(jié)點或者由一-組節(jié) 點組成層次結(jié)構(gòu)負(fù)責(zé)密鑰的產(chǎn)生并分配給通信的雙方,在這種方式下,用戶不需要保存大量的會話密鑰,只需要保存同中心節(jié)點的加密密鑰,用于安全傳送由中心節(jié)點產(chǎn)生的即將用于與第三方通信的會話密鑰。這種方式缺點是通信量大,同時需要較好的鑒別功能以鑒別中心節(jié)點和通信方。
  • 網(wǎng)絡(luò)安全面試題5道 包過濾是一種安全機(jī)制,它控制哪些數(shù)據(jù)包可以進(jìn)出網(wǎng)絡(luò),而哪些數(shù)據(jù)包應(yīng)被網(wǎng)絡(luò)拒絕。包過濾路由器是具有包過濾特性的一種路由器。在對包做出路由決定時,普通路由器只依據(jù)包的目的地址引導(dǎo)包,而包過濾路由器就必須依據(jù)路由器中的包過濾規(guī)則做出是否引導(dǎo)該包的決定。
  • 網(wǎng)絡(luò)安全面試題4道 1、DDos 攻擊原理及防御  答:客戶端向服務(wù)端發(fā)送請求鏈接數(shù)據(jù)包,服務(wù)端向客戶端發(fā)送確認(rèn)數(shù)據(jù)包,客戶端不向服務(wù)端發(fā)送確認(rèn)數(shù)據(jù)包,服務(wù)器一直等待來自客戶端的確認(rèn).沒有徹底根治的辦法,除非不使用TCP.
  • 什么是SQL注入攻擊?如何防范? 攻擊者在HTTP請求中注入惡意的SQL代碼,服務(wù)器使用參數(shù)構(gòu)建數(shù)據(jù)庫SQL命令時,惡意SQL被一起構(gòu)造,并在數(shù)據(jù)庫中執(zhí)行。
  • 你常用的滲透工具有哪些,最常用的是哪個? 你常用的滲透工具有哪些,最常用的是哪個? 答:burp:Burp Suite與Web瀏覽器配合使用,可發(fā)現(xiàn)給定APP的功能和安全問題,是發(fā)起定制攻擊的基礎(chǔ)。目前免費版本功能有限,但付費版本提供全面的網(wǎng)絡(luò)爬取和掃描功能;多攻擊點;基于范圍的配置。它可用于自動化重復(fù)功能,提供APP與服務(wù)器互動的良好視圖。
  • 主站蜘蛛池模板: 免费看无码自慰一区二区| 天堂资源中文最新版在线一区 | 中文字幕一区二区三区人妻少妇 | 色欲AV蜜臀一区二区三区| 国产成人无码精品一区不卡| 一区二区三区国产精品| 国产精品一区二区av不卡| 精品一区二区91| 成人区人妻精品一区二区三区| 综合无码一区二区三区四区五区| 日本激情一区二区三区| 骚片AV蜜桃精品一区| 久久久国产精品一区二区18禁| 国产丝袜视频一区二区三区| 久久精品免费一区二区三区| 久久国产精品亚洲一区二区| 人妻无码一区二区三区AV| 麻豆一区二区99久久久久| 色噜噜狠狠一区二区三区| 亚洲Av无码国产一区二区| 国产精品538一区二区在线| 日韩一区二区三区视频| 上原亚衣一区二区在线观看| 亚洲一区精品伊人久久伊人| 少妇人妻偷人精品一区二区| 性无码一区二区三区在线观看| 亚洲一区二区电影| 亚洲熟女乱色一区二区三区| 日韩视频免费一区二区三区| 一区二区三区免费高清视频| 国产色情一区二区三区在线播放 | 精品无人乱码一区二区三区| 女女同性一区二区三区四区| 丰满人妻一区二区三区视频| 国产综合无码一区二区辣椒| 日本视频一区在线观看免费| 精品一区二区三区影院在线午夜| 国产午夜三级一区二区三| 久久精品免费一区二区| 国产一区二区在线|播放| 国产丝袜美女一区二区三区|