知识卡片

上下文感知转义防御XSS

专业/工作 · 472.c.2.a

内容

持久性XSS攻击的原理是:服务器把用户提交的内容(比如帖子内容)原样存储并回显给其他用户,如果内容里混入了<script>标签,其他用户浏览时就会在自己的权限下无声无息地执行攻击者写的代码。发散:把”安全默认值”内置进基础设施而不是依赖开发者记住去做,是防止人为疏忽导致漏洞最有效的方式之一——安全性一旦变成”可选项”,迟早会有人忘记。

参考来源

- 位置:《Go Web编程》第5章《内容展示》(源文件:_epub-src/OEBPS/text00018.html) - 结论依据:原文在该章节围绕“持久性XSS攻击的原理是:服务器把用户提交的内容(比如帖子内容)原样存储并回显给其他用户,如果内容里混入了`<…”给出定义、示例或限制条件;摘录中的术语、代码片段或对比关系直接支撑本卡片的结论。 - 原始内容:如果有一个存在持久性XSS漏洞的论坛,它允许用户在论坛上面发布帖子或者回复,并且其他用户也可以阅读这些帖子以及回复,那么攻击者就可能会在他发布的内容中引入带有 <script> 标签的代码。因为论坛即使在内容带有 <script> 标签的情况下,仍然会原原本本地向用户显示这些内容,所以用户将在毫不知情的情况下,使用自己的权限去执行攻击者发…