[不花钱站长]:从免费域名开始[0元] Oracle永久免费VPS[0元] VPS环境搭建免费脚本[0元] 秒变大盘挂载免费网盘[0元] 小白免费采集器1天500W[0元] CF免费DNS+CDN服务[0元]
[零基础网赚]:撸本站免费源码[0元] 网站强引免费蜘蛛法[0元] 图片视频文件免费存储[0元] 外链轻松发布免费友链[0元] 入坑免费教程学习源代码[0元] 网上百种+赚钱联盟推荐[?元]

↑↑VPS推荐网 WWW.VPS.COM.IN 稳定 便宜 免备案↑↑


您现在的位置是:首页 > 全球[VPS测评] >  永久免费VPS 香港VPS,国外永久免费VPS

PHP 防止 XSS 注入解决方案大全

全球[VPS测评]来源:VPS推荐网点击:1618
【性价之王】【线路之王】【价格之王】【配置之王】
【免费之王】【香港首推】【梯子之王】【独服之王】
PHP 防止 XSS 注入解决方案大全

PHP 直接输出 html 的,可以采用以下的方法进行过滤:

1.htmlspecialchars 函数

2.htmlentities 函数

3.HTMLPurifier.auto.php 插件

4.RemoveXss 函数

PHP 输出到 JS 代码中,或者开发 Json API 的,则需要前端在 JS 中进行过滤:

1.尽量使用 innerText(IE)和 textContent(Fiox),也就是 jQuery 的 text()来输出文本内容

2.必须要用 innerHTML 等等函数,则需要做类似 php 的 htmlspecialchars 的过滤(参照@eechen 的答案)

其它的通用的补充性防御手段

1.在输出 html 时,加上 Content Security Policy 的 Http Header

(作用:可以防止页面被 XSS 攻击时,嵌入第三方的脚本文件等)

(缺陷:IE 或低版本的浏览器可能不支持)

2.在设置 Cookie 时,加上 HttpOnly 参数

(作用:可以防止页面被 XSS 攻击时,Cookie 信息被盗取,可兼容至 IE6)

(缺陷:网站本身的 JS 代码也无法操作 Cookie,而且作用有限,只能保证 Cookie 的安全)

3.在开发 API 时,检验请求的 Referer 参数

(作用:可以在一定程度上防止 CSRF 攻击)

(缺陷:IE 或低版本的浏览器中,Referer 参数可以被伪造)



猜你可能想看的VPS


转载请注明原文地址:http://140.238.13.167:12355/read-211663.html

下一篇       上一篇