首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >令牌身份验证和XSRF / XSS保护

令牌身份验证和XSRF / XSS保护
EN

Stack Overflow用户
提问于 2014-10-09 02:50:19
回答 1查看 399关注 0票数 2

我一直在研究令牌身份验证以及XSRF和XSS攻击获取身份验证信息的可能性。

我知道,为了防止XSRF攻击,一种流行的方法是从cookie中读取自定义身份验证令牌,然后在发出任何AJAX请求之前将其添加到自定义请求头。然后,服务器可以对请求标头而不是cookie运行验证。我相信AngularJS使用这种方法:https://docs.angularjs.org/api/ng/service/$http

在防止XSS攻击时,我感到困惑。显然,最好确保没有用户输入能够注入javascript,但是假设发现了一个缺陷,因为需要读取上面提到的cookie才能在请求标头中设置它的值,它不容易受到XSS攻击吗?由于cookie不能设置为仅HTTP,所以攻击者可以不读取cookie来获取身份验证令牌,然后伪造请求吗?如果是这样,如何防止这种情况发生?

感谢您提供的任何信息。

EN

回答 1

Stack Overflow用户

发布于 2014-12-16 22:10:56

只有当您的站点易受XSS攻击时,cookie才容易受到XSS攻击。

因此,您必须确保在页面上显示任何用户输入之前都对其进行了清理。

票数 1
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/26264255

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档