上一页 1 ··· 21 22 23 24 25 26 27 28 29 ··· 140 下一页
摘要: 前段时间测试MM反馈了一个问题,在富文本编辑器里上传的图片无法正常呈现。因为Jackie在本机的环境上没有观察类似的现象,而恰好那天测试环境的某个重要配项被改错了,于是Jackie想当然的归类为配置项错误引入的问题。但修改完测试环境的配置项后,测试反馈富文本编辑器内图片无法呈现的现象依然存在。 这下 阅读全文
posted @ 2018-01-18 10:59 有梦就能实现 阅读(3851) 评论(0) 推荐(0) 编辑
摘要: 注意: CSP Level 2 规范中的 frame-ancestors 指令会替代这个非标准的 header。CSP 的 frame-ancestors 会在 Gecko 4.0 中支持,但是并不会被所有浏览器支持。然而 X-Frame-Options 是个已广泛支持的非官方标准,可以和 CSP 阅读全文
posted @ 2018-01-18 10:53 有梦就能实现 阅读(484) 评论(0) 推荐(0) 编辑
摘要: HTTP Strict Transport Security (通常简称为HSTS) 是一个安全功能,它告诉浏览器只能通过HTTPS访问当前资源, 禁止HTTP方式. 作用 一个网站接受一个HTTP的请求,然后跳转到HTTPS,用户可能在开始跳转前,通过没有加密的方式和服务器对话,比如,用户输入ht 阅读全文
posted @ 2018-01-18 10:49 有梦就能实现 阅读(4030) 评论(0) 推荐(0) 编辑
摘要: 为什么我们要使用HTTP Strict Transport Security? wenjian_tk0 2015-05-11 共430809人围观 ,发现 5 个不明物体 WEB安全网络安全 <img src="http://image.3001.net/images/2015 阅读全文
posted @ 2018-01-18 10:47 有梦就能实现 阅读(1134) 评论(0) 推荐(0) 编辑
摘要: 最近项目要交付了,对方安全测试的时候检测出高危险漏洞,由于刚参加工作不久,经验不足,未涉及过此方面的东西。经过一番查询和探索,最终解决了这个问题,记录一下。 发现的漏洞为缺少跨框架脚本保护。跨框架脚本(XFS)漏洞使攻击者能够在恶意页面的 HTMLiframe 标记内加载易受攻击的应用程序。攻击者可 阅读全文
posted @ 2018-01-18 10:01 有梦就能实现 阅读(4098) 评论(0) 推荐(0) 编辑
摘要: 攻击原理: CFS攻击(Cross Frame Script(跨框架脚本)攻击)是利用浏览器允许框架(frame)跨站包含其它页面的漏洞,在主框架的代码 中加入scirpt,监视、盗取用户输入。 Clickjacking(点击劫持) 则是是一种视觉欺骗手段,在web端就是iframe嵌套一个透明不可 阅读全文
posted @ 2018-01-18 10:00 有梦就能实现 阅读(2503) 评论(0) 推荐(0) 编辑
摘要: 目 录 1 会话标识未更新 3 1.1 原因 3 1.2 解决 3 2 SQL注入 3 2.1 原因 3 2.2 解决 5 3 XSS跨站脚本编制 5 3.1 原因 5 3.2 解决 5 4 XSRF跨站请求伪造 7 4.1 原因 7 4.2 解决 8 5 登录错误消息凭证枚举(不充分帐户封锁) 8 阅读全文
posted @ 2018-01-17 17:28 有梦就能实现 阅读(702) 评论(0) 推荐(0) 编辑
摘要: 使用场景:明明引用了一个正确的图片地址,但显示出来的却是一个红叉或写有“此图片仅限于***网站用户交流沟通使用”之类的“假图片”。用嗅探软件找到了多媒体资源的真实地址用下载软件仍然不能下载。下载一些资源时总是出错,如果确认地址没错的话,大多数情况都是遇上防盗链系统了。常见的防盗链系统,一般使用在图片 阅读全文
posted @ 2018-01-17 16:26 有梦就能实现 阅读(7149) 评论(0) 推荐(1) 编辑
摘要: 关于Cookie的其它只是不在累述、本文主要讲讲自己在项目中遇到的cookie的HttpOnly属性问题 Cookie的HttpOnly属性说明 cookie的两个新的属性secure和Httponly分别表示只能通过Http访问cookie 不能通过脚本访问Cookie、HttpOnly属性在一定 阅读全文
posted @ 2018-01-17 15:15 有梦就能实现 阅读(3147) 评论(0) 推荐(0) 编辑
摘要: 会话cookie中缺少HttpOnly属性 解决 只需要写一个过滤器即可 1 package com.neusoft.streamone.framework.security.filter; 2 3 import java.io.IOException; 4 5 import javax.servl 阅读全文
posted @ 2018-01-17 14:20 有梦就能实现 阅读(2175) 评论(0) 推荐(0) 编辑
上一页 1 ··· 21 22 23 24 25 26 27 28 29 ··· 140 下一页