Web安全
网络钓鱼 网络钓鱼 (Phishing) 伪造网页以欺诈方式 获取敏感资料 用户一般是从垃圾邮件中访问网络钓鱼页面 钓鱼网站常用方式: 错误拼写URL链接 Unicode攻击 移除或伪造地址栏 可移动代码 可执行、通过网络发送、在目标电脑上执行的代码程序。 沙箱 应用程序或脚本在另一个应用程序中的运行权限 沙箱 只能访问某些文件和设备 Cookies cookie是存储在计算机上、与特定服务器关联的一小部分信息。当您访问特定网站时,它可能会将信息存储为cookie,每次您重新访问该服务器时,cookie都会被重新发送到服务器, 用于在会话中保存状态信息。 cookie可以保存任何类型的信息。可以保存敏感信息,包括密码,信用卡信息,社保号码等等。 会话型cookie 是浏览器的处理过程中保留的,是暂时性的,当浏览器关闭时则消除; 持久性cookie 是保存在客户端的硬盘上的,浏览器关闭也不会消除。 跨站脚本(XSS) 跨站脚本(XSS):攻击者将脚本代码注入Web应用程序生成的页面 XSS的发起条件 Web服务器 没有对用户输入进行有效性验证 或者验证强度不够,而又 轻易地将它们返回到客户端 允许用户在表格或编辑框中输入不相关字符 存储并允许把用户输入显示在返回给终端的页面上 ,而没有去除非法字符或者重新进行编码 客户端对XSS的防御 基于代理: