我开始关注HTML表单的安全性。到目前为止,我的研究揭示了三个主要的攻击媒介:
我的问题是:有比这些更多的攻击向量吗?我对通过HTML表单可能的攻击列表感兴趣。
发布于 2010-08-30 18:48:14
表单在作为用户提供的数据的注入向量方面与URI或标头相同。一般的“不信任客户端”规则适用于SQL注入、XSS等方面的可能性。因此,只依赖JavaScript验证而不依赖服务器端验证的表单是不好的。
更具体的问题包括:
工作流或“业务逻辑”问题并不是特定于表单的,但它们更多地应用于经常使用它们处理的功能:
发布于 2010-08-30 11:57:56
它总是取决于表单在做什么。
代码注入将是另一个威胁( SQL注入属于该威胁)。
发布于 2010-08-30 19:10:35
阅读owasp前10名,特别是A1-注射。尽管应该注意的是,CSRF/XSS/Injection缺陷也可能出现在其他地方,比如GET请求和HTTP头。
<form>还有其他问题,比如如果您发布敏感信息时不使用HTTPS url,也不使用登录表单的“密码”变量类型。
https://stackoverflow.com/questions/3600047
复制相似问题