<sup id="sjju3"><noscript id="sjju3"></noscript></sup>
    <big id="sjju3"></big>

  • <blockquote id="sjju3"></blockquote>
    <blockquote id="sjju3"></blockquote>

      <td id="sjju3"></td>

      <big id="sjju3"></big>
        <code id="sjju3"><strong id="sjju3"><dl id="sjju3"></dl></strong></code>
      1. PHP如何防止XSS攻击与XSS攻击原理的讲解

         更新时间:2019年03月22日 14:12:14   作者:CODETC   我要评论

        今天小编就为大家分享一篇关于PHP如何防止XSS攻击与XSS攻击原理的讲解,小编觉得内容挺不错的,现在分享给大家,具有很好的参?#25216;?#20540;,需要的朋友一起跟随小编来看看吧

        XSS又称CSS,全称Cross SiteScript(跨站脚本攻击), XSS攻击类似于SQL注入攻击,是Web程序中常见的漏洞,XSS属于被动式且用于客户端的攻击方式,所以容易被忽略其危害性。其原理是攻击者向有XSS漏洞的网站中输入(传入)恶意的HTML代码,当用户浏?#26639;?#32593;站时,这段HTML代码会自动执行,从而达到攻击的目的。如,盗取用户Cookie信息、破坏页面结构、重定向到其它网站?#21462;?/p>

        理论上,只要存在能提供输入的表单并且没做安全过滤或过滤不彻底,都有可能存在XSS漏?#30784;?/p>

        下面是一些最简单并且比较常见的恶意字符XSS输入:

        1.XSS 输入通常包含 JavaScript 脚本,如弹出恶意警告框:<script>alert("XSS");</script>

        2.XSS 输入也可能是 HTML 代码?#21361;?#35692;如:

        • (1).网页不停地刷新 <meta http-equiv="refresh" content="0;">
        • (2).嵌入其它网站的链接 <iframe src=http://xxxx width=250 height=250></iframe>

        除了通过正常途径输入XSS攻击字符外,还可以绕过JavaScript校验,通过修改请求达到XSS攻击的目的,如下图:

        了解到XSS攻击的原理和危害后,其实要预防也不难,下面提供一个简单的PHP防止XSS攻击的函数:

        <?PHP
        /**
         * @param $string
         * @param $low 安全别级低
         */
        function clean_xss(&$string, $low = False)
        {
         if (! is_array ( $string ))
         {
         $string = trim ( $string );
         $string = strip_tags ( $string );
         $string = htmlspecialchars ( $string );
         if ($low)
         {
          return True;
         }
         $string = str_replace ( array ('"', "\\", "'", "/", "..", "../", "./", "http://" ), '', $string );
         $no = '/%0[0-8bcef]/';
         $string = preg_replace ( $no, '', $string );
         $no = '/%1[0-9a-f]/';
         $string = preg_replace ( $no, '', $string );
         $no = '/[\x00-\x08\x0B\x0C\x0E-\x1F\x7F]+/S';
         $string = preg_replace ( $no, '', $string );
         return True;
         }
         $keys = array_keys ( $string );
         foreach ( $keys as $key )
         {
         clean_xss ( $string [$key] );
         }
        }
        //just a test
        $str = 'codetc.com<meta http-equiv="refresh" content="0;">';
        clean_xss($str); //如果你把这个注释掉,你就知道xss攻击的厉害了
        echo $str;
        ?>

        PHP中的设置

        PHP5.2以上版本已支持HttpOnly参数的设置,同样也支持全局的HttpOnly的设置,在php.ini中

        -----------------------------------------------------
        session.cookie_httponly = 
        -----------------------------------------------------

        设置其值为1或者TRUE,来开启全局的Cookie的HttpOnly属性,当然也支持在代码中来开启:

        <?php ini_set("session.cookie_httponly", 1);  
        // or session_set_cookie_params(0, NULL, NULL, NULL, TRUE);  
        ?>

        Cookie操作函数setcookie函数和setrawcookie函数也专门添加了第7个参数来做为HttpOnly的选项,开启方法为:

        <?php 
        setcookie("abc", "test", NULL, NULL, NULL, NULL, TRUE);  
        setrawcookie("abc", "test", NULL, NULL, NULL, NULL, TRUE); 
        ?>

        老版本的PHP就不?#30423;恕?#27809;企业用了吧。

        总结

        以上就是这篇文章的全部内容了,希望本文的内容对大家的学习或者工作具有一定的参考学习价值,谢谢大家对脚本之家的支持。如果你想了解更多相关内容请查看下面相关链接

        相关文章

      2. PHP判断一个数组是另一个数组子集的方法详解

        PHP判断一个数组是另一个数组子集的方法详解

        这篇文章主要介绍了PHP判断一个数组是另一个数组子集的方法,结合实例形式分析了php循环遍历、array_diff及array_intersect函数等方法实现数组子集判断的相关操作技巧,需要的朋友可以参考下
        2017-07-07
      3. php基于SQLite实现的分页功能示例

        php基于SQLite实现的分页功能示例

        这篇文章主要介绍了php基于SQLite实现的分页功能,结合具体实例形式分析了php操作SQLite数据库实现分页功能的相关技巧与注意事项,需要的朋友可以参考下
        2017-06-06
      4. php创建基本身份?#29616;?#31449;点的方法详解

        php创建基本身份?#29616;?#31449;点的方法详解

        本篇文章是对php创建基本身份?#29616;?#31449;点进行了详细的分析介绍,需要的朋友参考下
        2013-06-06
      5. 用穿?#20132;?#32447;快速入门php面向对象

        用穿?#20132;?#32447;快速入门php面向对象

        php目前已经成为国内的主流web developer的首选开发语言,其强大的面向对象容易使初学者找不到思绪,一头雾水,借助此文希望对初学者有所帮助,假设Crossfire用php来开发
        2012-02-02
      6. PHP中文件缓存转内存缓存的方法

        PHP中文件缓存转内存缓存的方法

        顾名?#23478;?#25991;件缓存转内存缓存就是将存储在文件中的数据转到内存中去,实现?#25490;?#25805;作转为内存操作,这样可以大大提高数据访问速度,并能实现缓存数据的分布?#35762;?#32626;。文件缓存与内存缓存的介绍请参考名词解释部分
        2011-12-12
      7. 最新评论

        常用在线小工具

        2018白小姐一肖中特马
        <sup id="sjju3"><noscript id="sjju3"></noscript></sup>
        <big id="sjju3"></big>

      8. <blockquote id="sjju3"></blockquote>
        <blockquote id="sjju3"></blockquote>

          <td id="sjju3"></td>

          <big id="sjju3"></big>
            <code id="sjju3"><strong id="sjju3"><dl id="sjju3"></dl></strong></code>
          1. <sup id="sjju3"><noscript id="sjju3"></noscript></sup>
            <big id="sjju3"></big>

          2. <blockquote id="sjju3"></blockquote>
            <blockquote id="sjju3"></blockquote>

              <td id="sjju3"></td>

              <big id="sjju3"></big>
                <code id="sjju3"><strong id="sjju3"><dl id="sjju3"></dl></strong></code>
              1. 云南时时彩走势图表 山东体育彩票快乐扑克3 北京快三今天开奖结果 吉林新11选5 单双中特会员料 中国福利彩票26选5开奖查询 竞彩足球比分00 青海十一选五开 内蒙古11选5基本走势图百度 平码论坛独家 北京快乐赛车pk拾 上海11选5网上投注 dafa888真钱游戏平台 云南十一选五综合版 珊瑚博彩新浪博客