当前位置: 首页 > news >正文

网站做seo需要些什么广州专业网络推广公司

网站做seo需要些什么,广州专业网络推广公司,网络推广计划,深圳龙岗网络公司一、漏洞复现 会话cookie中缺少HttpOnly属性会导致攻击者可以通过程序(JS脚本等)获取到用户的cookie信息,造成用户cookie信息泄露,增加攻击者的跨站脚本攻击威胁。 第一步:复制URL:http://192.168.43.219在浏览器打开,…

一、漏洞复现

        会话cookie中缺少HttpOnly属性会导致攻击者可以通过程序(JS脚本等)获取到用户的cookie信息,造成用户cookie信息泄露,增加攻击者的跨站脚本攻击威胁。

55faf34d4ca742d180bf4d37e88bd25f.png

        第一步:复制URL:http://192.168.43.219在浏览器打开,使用F12调试工具;

        第二步:选择Application,点击Cookies查看csrftoken的Value信息;

ddf1eb025f7f4c709935204d0450ae8f.png

        第三步:选择Console,输入命令alert(document.cookie);

5dd8d9a81c84414b92281ca1c22ac98f.png

        第四步:对比csrftoken的Value信息,如果可以获取值相同,说明存在BUG。

二、漏洞修复

在settings.py中添加以下代码:

CORS_ALLOW_ALL_ORIGINS = True
CSRF_COOKIE_HTTPONLY = True  # 防止XSS攻击
CSRF_COOKIE_SECURE = True  # 防止CSRF攻击
CSRF_COOKIE_SAMESITE = 'Strict'  # 防止CSRF攻击
SESSION_COOKIE_SECURE = True  # 防止session劫持
SESSION_COOKIE_SAMESITE = 'Strict'  # 防止session劫持
CSRF_TRUSTED_ORIGINS = ['你的域名']  # csrf跨域

aca3dfaa344644ce9eacba2b15a6778b.png

        此时HttpOnly已经修复,再次选择Console,输入命令alert(document.cookie);

0b325282c2bf44d68f63549b2ef1ce8d.png

        弹出框已经不存在csrftoken的Value信息。

三、HttpOnly 属性的作用 

        1. 防止跨站脚本攻击(XSS)

        XSS 攻击是一种常见的网络攻击,黑客通过注入恶意脚本来窃取用户 cookie,获取用户敏感信息。将 cookie 设置为 HttpOnly 可以阻止这种攻击,因为恶意脚本无法访问或修改包含敏感信息的 cookie。

        2. 增加会话安全性

        由于会话 cookie 经常用于管理用户的登录状态和身份验证,将其设置为 HttpOnly 可以增加会话的安全性。黑客无法在用户的浏览器中获取会话 cookie 的值,进而无法伪造用户身份。

        3. 减少信息泄露风险

        将 cookie 设置为 HttpOnly 可以减少敏感信息泄露的风险。即使恶意脚本成功注入网页,它也无法获取存储在 cookie 中的敏感数据。

http://www.mmbaike.com/news/90395.html

相关文章:

  • 品牌建设费用包括哪些班级优化大师免费下载app
  • 在线切图网站网站推广优化平台
  • 免费做网站bz3399站长工具seo客户端
  • 高性能 网站 建设自己怎么制作网站
  • 沈阳网站外包网络策划方案
  • 网站建设的发展百度引流推广怎么做
  • 教育网站制作下载链网
  • 深圳代做网站安卓嗅探app视频真实地址
  • 刷粉网站开发推广神器
  • 河南免费网站建设网站营销软文
  • 网站服务器问题哈尔滨百度关键词优化
  • 做app+的模板下载网站百度sem认证
  • 如何在学校内网建立网站网站系统
  • 重庆网站推广的网站潍坊网站排名提升
  • 兼职网站项目建设报告(完整版)百度一下你就知道了 官网
  • 怎么做dj网站网站策划书的撰写流程
  • 网站导航提交入口大全百度快照网址
  • 江西建设厅教育网站新闻头条 今天
  • 广州网站制作seo技术团队
  • 青岛微网站网站生成app
  • 建设银行网站是多少钱上海seo推广整站
  • 查看 wordpress 插件外贸seo是啥
  • 网站建设产品惠州seo招聘
  • 哪个网站是用vue做的百度app打开
  • 网站地址免费优化大师官方正版下载
  • 天津网站建设哪家设计好一级域名好还是二级域名好
  • 宝鸡商城网站开发运营推广公司
  • 手机靓号网站制作网址收录查询
  • 我学我做我知道网站百度关键词点击价格查询
  • androidstudioseo顾问培训