首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >阻塞反映了常见web服务器上的XSS

阻塞反映了常见web服务器上的XSS
EN

Security用户
提问于 2021-03-15 10:51:02
回答 1查看 221关注 0票数 1

如何能够在常见的web服务器(如IIS、和Nginx )上阻止反射XSS?

Content-Security-Policy: reflected-xss过滤器在最新版Chrome上不起作用X-XSS-Protection 移除来自最新的Chrome。

问题是关于这些web服务器的设置,没有任何代码更改或WAF。

EN

回答 1

Security用户

回答已采纳

发布于 2021-03-15 11:18:41

这些标头从不阻止web服务器上的XSS,而是指示浏览器使用启发式方法在客户端检测XSS。

在服务器端没有阻止反射XSS的神奇方法。并且没有“没有任何代码更改/ WAF",至少如果您的应用程序是受反射XSS影响的。

可以使用启发式来筛选常见的XSS攻击,即使用WAF。更好的是,代码应该具有适当的输入验证和输出卫生条件,并且应该进行结构化,以便能够强制执行严格的内容-安全策略(特别是没有内联版),然后服务器也会设置该策略。

票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/246148

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档