我一直在研究令牌身份验证以及XSRF和XSS攻击获取身份验证信息的可能性。
我知道,为了防止XSRF攻击,一种流行的方法是从cookie中读取自定义身份验证令牌,然后在发出任何AJAX请求之前将其添加到自定义请求头。然后,服务器可以对请求标头而不是cookie运行验证。我相信AngularJS使用这种方法:https://docs.angularjs.org/api/ng/service/$http
在防止XSS攻击时,我感到困惑。显然,最好确保没有用户输入能够注入javascript,但是假设发现了一个缺陷,因为需要读取上面提到的cookie才能在请求标头中设置它的值,它不容易受到XSS攻击吗?由于cookie不能设置为仅HTTP,所以攻击者可以不读取cookie来获取身份验证令牌,然后伪造请求吗?如果是这样,如何防止这种情况发生?
感谢您提供的任何信息。
发布于 2014-12-16 22:10:56
只有当您的站点易受XSS攻击时,cookie才容易受到XSS攻击。
因此,您必须确保在页面上显示任何用户输入之前都对其进行了清理。
https://stackoverflow.com/questions/26264255
复制相似问题