首页 > 作文

PHP如何防止XSS攻击与XSS攻击原理的讲解

更新时间:2023-04-07 11:19:42 阅读: 评论:0

xss又称css,全称cross sitescript(跨站脚本攻击), xss攻击类似于sql注入攻击,是web程序中常见的漏洞,xss属于被动式且用于客户端的攻击方式,陶行知教育思想所以容易被忽略其危害性。其原理是攻击者向有xss漏洞的网站中输入(传入)恶意的html代码,当用户浏览该网站时,这段html潮流仓代码会自动执行,从而达到攻击的目的。如,盗取用户cookie信息、破坏页面结构、重定向到其它网站等。

理论上,只要存在能提供输入的表单并且没做安全过滤或过滤不彻底,都有可能存在xss漏洞。

下面是一些最简单并且比较常见的恶意字符xss输入:

1.xss 输入通常包含 javascript 脚本,如弹出恶意警告框:<script>alert("xss");</script>

2.xss 输入也可能是 html 代码段,譬如:

(1).网页不停地刷新 <meta http-equiv="refresh" content="0;">(2).嵌入其它网站的链接 <iframe src=http://xxxx width=250 height=250>辽宁职业技术学院</iframe>

除了通过正常途径输入xss攻击字符外,还可以绕过javascript校验,通过修改请求达到xss攻击的目的,如下图:

了解到xss攻击的原理和危害后,其实要预防也不难,下面提供一个简单的php防止xss攻击的函数:

<?php/** * @param $string * @param $low 安全别级低 */function clean_xss(&$string, $low = fal){ if (! is_array ( $string )) { qq发光字$string = trim ( $string ); $string = strip_tags ( $string ); $string = htmlspecialchars ( $string ); if ($low) {  return true; } $string = str_replace ( array ('"', "\\", "'", "/", "..", "../", "./", "//" ), '', $string ); $no = '/%0[0-8bcef]/'; $string = preg_replace ( $no, '', $string ); $no = '/%1[0-9a-f]/'英语六级成绩单; $string = preg_replace ( $no, '', $string ); $no = '/[\x00-\x08\x0b\x0c\x0e-\x1f\x7f]+/s'; $string = preg_replace ( $no, '', $string ); return true; } $keys = array_keys ( $string ); foreach ( $keys as $key ) { clean_xss ( $string [$key] ); }}//just a test$str = 'codetc.com<meta http-equiv="refresh" content="0;">';clean_xss($str); //如果你把这个注释掉,你就知道xss攻击的厉害了echo $str;?>

php中的设置

php5.2以上版本已支持httponly参数的设置,同样也支持全局的httponly的设置,在php.ini中

-----------------------------------------------------ssion.cookie_httponly = -----------------------------------------------------

设置其值为1或者true,来开启全局的cookie的httponly属性,当然也支持在代码中来开启:

<?php ini_t("ssion.cookie_httponly", 1);  // or ssion_t_cookie_params(0, null, null, null, true);  ?>

cookie操作函数tcookie函数和trawcookie函数也专门添加了第7个参数来做为httponly的选项,开启方法为:

<?php tcookie("abc", "test", null, null, null, null, true);  trawcookie("abc", "test", null, null, null, null, true); ?>

老版本的php就不说了。没企业用了吧。

总结

以上就是这篇文章的全部内容了,希望本文的内容对大家的学习或者工作具有一定的参考学习价值,谢谢大家对www.887551.com的支持。如果你想了解更多相关内容请查看下面相关链接

本文发布于:2023-04-07 11:19:35,感谢您对本站的认可!

本文链接:https://www.wtabcd.cn/fanwen/zuowen/bf87c5fde688fbe7b1795ee8a38cc3f6.html

版权声明:本站内容均来自互联网,仅供演示用,请勿用于商业和其他非法用途。如果侵犯了您的权益请与我们联系,我们将在24小时内删除。

本文word下载地址:PHP如何防止XSS攻击与XSS攻击原理的讲解.doc

本文 PDF 下载地址:PHP如何防止XSS攻击与XSS攻击原理的讲解.pdf

标签:函数   代码   目的   漏洞
相关文章
留言与评论(共有 0 条评论)
   
验证码:
Copyright ©2019-2022 Comsenz Inc.Powered by © 专利检索| 网站地图