摘要: jsonp安全性防范,分为以下几点:1、 防止callback参数意外截断js代码,特殊字符单引号双引号,换行符均存在风险2、 防止callback参数恶意添加标签(如script),造成XSS漏洞3、 防止跨域请求滥用,阻止非法站点恶意调用针对第三点,我们可以通过来源refer白名单匹配,以及cookieToken机制来限制而前两点,传统的做法分为以下几种:1、 纯手工过滤特殊字符,引号尖括号等,一旦发现潜在恶意字符则服务端拒绝,返回错误。此种方式较为严格,但是随之而来的问题是失败率会有所提升,尤其对于对外开发者。而且JS中恶意字符的变形十分多,此方式需要枚举所有非法字符,可能存在疏漏。我们 阅读全文
posted @ 2013-12-26 11:34 XBOY2012 阅读(822) 评论(0) 推荐(0) 编辑