• 企业400电话
  • 微网小程序
  • AI电话机器人
  • 电商代运营
  • 全 部 栏 目

    企业400电话 网络优化推广 AI电话机器人 呼叫中心 网站建设 商标✡知产 微网小程序 电商运营 彩铃•短信 增值拓展业务
    PHP如何防止XSS攻击与XSS攻击原理的讲解

    XSS又称CSS,全称Cross SiteScript(跨站脚本攻击), XSS攻击类似于SQL注入攻击,是Web程序中常见的漏洞,XSS属于被动式且用于客户端的攻击方式,所以容易被忽略其危害性。其原理是攻击者向有XSS漏洞的网站中输入(传入)恶意的HTML代码,当用户浏览该网站时,这段HTML代码会自动执行,从而达到攻击的目的。如,盗取用户Cookie信息、破坏页面结构、重定向到其它网站等。

    理论上,只要存在能提供输入的表单并且没做安全过滤或过滤不彻底,都有可能存在XSS漏洞。

    下面是一些最简单并且比较常见的恶意字符XSS输入:

    1.XSS 输入通常包含 JavaScript 脚本,如弹出恶意警告框:script>alert("XSS");/script>

    2.XSS 输入也可能是 HTML 代码段,譬如:

    除了通过正常途径输入XSS攻击字符外,还可以绕过JavaScript校验,通过修改请求达到XSS攻击的目的,如下图:

    了解到XSS攻击的原理和危害后,其实要预防也不难,下面提供一个简单的PHP防止XSS攻击的函数:

    ?PHP
    /**
     * @param $string
     * @param $low 安全别级低
     */
    function clean_xss($string, $low = False)
    {
     if (! is_array ( $string ))
     {
     $string = trim ( $string );
     $string = strip_tags ( $string );
     $string = htmlspecialchars ( $string );
     if ($low)
     {
      return True;
     }
     $string = str_replace ( array ('"', "\\", "'", "/", "..", "../", "./", "//" ), '', $string );
     $no = '/%0[0-8bcef]/';
     $string = preg_replace ( $no, '', $string );
     $no = '/%1[0-9a-f]/';
     $string = preg_replace ( $no, '', $string );
     $no = '/[\x00-\x08\x0B\x0C\x0E-\x1F\x7F]+/S';
     $string = preg_replace ( $no, '', $string );
     return True;
     }
     $keys = array_keys ( $string );
     foreach ( $keys as $key )
     {
     clean_xss ( $string [$key] );
     }
    }
    //just a test
    $str = 'codetc.commeta http-equiv="refresh" content="0;">';
    clean_xss($str); //如果你把这个注释掉,你就知道xss攻击的厉害了
    echo $str;
    ?>

    PHP中的设置

    PHP5.2以上版本已支持HttpOnly参数的设置,同样也支持全局的HttpOnly的设置,在php.ini中

    -----------------------------------------------------
    session.cookie_httponly = 
    -----------------------------------------------------

    设置其值为1或者TRUE,来开启全局的Cookie的HttpOnly属性,当然也支持在代码中来开启:

    ?php ini_set("session.cookie_httponly", 1);  
    // or session_set_cookie_params(0, NULL, NULL, NULL, TRUE);  
    ?>

    Cookie操作函数setcookie函数和setrawcookie函数也专门添加了第7个参数来做为HttpOnly的选项,开启方法为:

    ?php 
    setcookie("abc", "test", NULL, NULL, NULL, NULL, TRUE);  
    setrawcookie("abc", "test", NULL, NULL, NULL, NULL, TRUE); 
    ?>

    老版本的PHP就不说了。没企业用了吧。

    总结

    以上就是这篇文章的全部内容了,希望本文的内容对大家的学习或者工作具有一定的参考学习价值,谢谢大家对脚本之家的支持。如果你想了解更多相关内容请查看下面相关链接

    您可能感兴趣的文章:
    • JWT + ASP.NET MVC时间戳防止重放攻击详解
    • .NET添加时间戳防止重放攻击
    • PHP中防止SQL注入攻击和XSS攻击的两个简单方法
    • php防止CC攻击代码 php防止网页频繁刷新
    • php防止sql注入示例分析和几种常见攻击正则表达式
    • php实现cc攻击防御和防止快速刷新页面示例
    • php防止网站被攻击的应急代码
    • PHP中通过语义URL防止网站被攻击的方法分享
    • PHP实现的防止跨站和xss攻击代码【来自阿里云】
    • 浅析PHP程序防止ddos,dns,集群服务器攻击的解决办法
    • PHP防止注入攻击实例分析
    • PHP基于timestamp和nonce实现的防止重放攻击方案分析
    上一篇:PHP静态方法和静态属性及常量属性的区别与介绍
    下一篇:PHP中的empty、isset、isnull的区别与使用实例
  • 相关文章
  • 

    © 2016-2020 巨人网络通讯 版权所有

    《增值电信业务经营许可证》 苏ICP备15040257号-8

    PHP如何防止XSS攻击与XSS攻击原理的讲解 PHP,如何,防止,XSS,攻击,与,