当前位置: 首页 > article >正文

【网络安全】Web安全防护:从XSS到CSRF的攻防实战

【网络安全】Web安全防护从XSS到CSRF的攻防实战引言Web安全是现代应用开发中不可忽视的重要环节。随着Web应用的普及各种安全威胁也日益增多。本文将详细介绍常见的Web安全漏洞及其防护方法。一、XSS攻击与防护1.1 XSS类型类型说明攻击方式存储型XSS恶意代码存储在服务器用户浏览页面时执行反射型XSS恶意代码通过URL参数点击恶意链接时执行DOM型XSS恶意代码修改DOM在客户端执行1.2 XSS攻击示例// 存储型XSS攻击 // 用户在评论中输入 scriptalert(XSS)/script // 反射型XSS攻击 // URL参数 http://example.com/search?queryscriptalert(XSS)/script // DOM型XSS攻击 // 修改页面DOM document.getElementById(content).innerHTML userInput;1.3 XSS防护措施# 使用模板引擎自动转义 from jinja2 import Template template Template(div{{ user_input }}/div) rendered template.render(user_inputscriptalert(XSS)/script) # 输出: divlt;scriptgt;alert(quot;XSSquot;)lt;/scriptgt;/div # 手动转义 import html escaped html.escape(scriptalert(XSS)/script) # CSP配置 csp_config { default-src: self, script-src: self strict-dynamic, style-src: self, img-src: self data: }二、CSRF攻击与防护2.1 CSRF原理用户已登录网站A → 攻击者诱使用户访问网站B → 网站B向网站A发送请求 → 网站A执行操作2.2 CSRF攻击示例!-- 攻击者网站 -- img srchttp://bank.com/transfer?toattackeramount1000 width0 height0 !-- 自动发送请求 -- form actionhttp://bank.com/transfer methodPOST input typehidden nameto valueattacker input typehidden nameamount value1000 /form scriptdocument.forms[0].submit();/script2.3 CSRF防护措施# CSRF Token验证 from flask_wtf.csrf import CSRFProtect app Flask(__name__) app.config[SECRET_KEY] secret csrf CSRFProtect(app) # HTML模板中使用 form methodPOST {{ form.csrf_token }} input typetext nameusername button typesubmitSubmit/button /form # 验证Referer头 app.before_request def check_referer(): referer request.headers.get(Referer) if referer and not referer.startswith(https://example.com): abort(403)三、SQL注入攻击与防护3.1 SQL注入原理-- 正常查询 SELECT * FROM users WHERE username alice AND password 123; -- SQL注入攻击 -- 输入: OR 11 SELECT * FROM users WHERE username OR 11 AND password ; -- 攻击成功返回所有用户3.2 SQL注入防护# 使用参数化查询 import psycopg2 conn psycopg2.connect(dbnameexample) cur conn.cursor() # 安全方式使用参数化查询 cur.execute(SELECT * FROM users WHERE username %s, (username,)) # ORM方式 from sqlalchemy import create_engine from sqlalchemy.orm import sessionmaker engine create_engine(postgresql://user:passlocalhost/db) Session sessionmaker(bindengine) session Session() # SQLAlchemy自动防止SQL注入 users session.query(User).filter(User.username username).all()四、密码安全4.1 密码哈希import bcrypt # 哈希密码 password bmy_password salt bcrypt.gensalt() hashed bcrypt.hashpw(password, salt) # 验证密码 if bcrypt.checkpw(password, hashed): print(密码正确) else: print(密码错误) # 使用Passlib from passlib.context import CryptContext pwd_context CryptContext(schemes[bcrypt], deprecatedauto) hashed pwd_context.hash(my_password) verified pwd_context.verify(my_password, hashed)4.2 密码策略def validate_password(password): 密码验证策略 # 至少8个字符 if len(password) 8: return False # 包含数字 if not any(char.isdigit() for char in password): return False # 包含字母 if not any(char.isalpha() for char in password): return False # 包含特殊字符 special_chars !#$%^*()_-[]{}|;:,.? if not any(char in special_chars for char in password): return False return True五、身份认证与授权5.1 JWT认证import jwt from datetime import datetime, timedelta # 生成Token secret_key your-secret-key def generate_token(user_id): payload { user_id: user_id, exp: datetime.utcnow() timedelta(hours24) } return jwt.encode(payload, secret_key, algorithmHS256) # 验证Token def verify_token(token): try: payload jwt.decode(token, secret_key, algorithms[HS256]) return payload[user_id] except jwt.ExpiredSignatureError: return None except jwt.InvalidTokenError: return None5.2 OAuth2认证# OAuth2配置 from authlib.integrations.flask_client import OAuth oauth OAuth() oauth.register( namegoogle, client_idyour-client-id, client_secretyour-client-secret, access_token_urlhttps://accounts.google.com/o/oauth2/token, authorize_urlhttps://accounts.google.com/o/oauth2/auth, api_base_urlhttps://www.googleapis.com/oauth2/v1/, client_kwargs{scope: openid email profile} ) # 获取用户信息 app.route(/login/google) def google_login(): redirect_uri url_for(google_authorize, _externalTrue) return oauth.google.authorize_redirect(redirect_uri) app.route(/login/google/authorize) def google_authorize(): token oauth.google.authorize_access_token() user oauth.google.get(userinfo).json() # 创建或更新用户 return redirect(/)六、安全配置6.1 HTTPS配置server { listen 443 ssl; server_name example.com; ssl_certificate /path/to/certificate.crt; ssl_certificate_key /path/to/private.key; ssl_protocols TLSv1.2 TLSv1.3; ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256; # HSTS add_header Strict-Transport-Security max-age31536000; includeSubDomains; location / { proxy_pass http://localhost:8000; } }6.2 安全响应头from flask import Flask from flask_talisman import Talisman app Flask(__name__) Talisman(app, content_security_policy{ default-src: self, script-src: self, style-src: self, }) # 安全响应头 app.after_request def add_security_headers(response): response.headers[X-Content-Type-Options] nosniff response.headers[X-Frame-Options] DENY response.headers[X-XSS-Protection] 1; modeblock return response七、安全审计7.1 漏洞扫描# 使用OWASP ZAP扫描 zap-cli quick-scan -t http://localhost:8000 # 使用Nikto扫描 nikto -h example.com # 使用SQLMap检测SQL注入 sqlmap -u http://example.com/search?querytest7.2 日志监控import logging from logging.handlers import RotatingFileHandler logging.basicConfig( levellogging.INFO, format%(asctime)s - %(name)s - %(levelname)s - %(message)s, handlers[ RotatingFileHandler(app.log, maxBytes1024*1024, backupCount5) ] ) logger logging.getLogger(__name__) # 记录安全事件 def log_security_event(event_type, details): logger.warning(fSecurity event: {event_type} - {details})八、实战案例安全的用户认证系统8.1 注册流程app.route(/register, methods[POST]) def register(): data request.get_json() # 验证输入 if not validate_password(data[password]): return {error: 密码不符合要求}, 400 # 检查邮箱是否已存在 if User.query.filter_by(emaildata[email]).first(): return {error: 邮箱已注册}, 400 # 创建用户 user User( emaildata[email], password_hashpwd_context.hash(data[password]) ) db.session.add(user) db.session.commit() return {message: 注册成功}, 2018.2 登录流程app.route(/login, methods[POST]) def login(): data request.get_json() user User.query.filter_by(emaildata[email]).first() if not user or not pwd_context.verify(data[password], user.password_hash): log_security_event(failed_login, fFailed login attempt for {data[email]}) return {error: 邮箱或密码错误}, 401 # 生成Token token generate_token(user.id) return {token: token}, 200九、常见安全漏洞总结漏洞类型危害防护措施XSS窃取cookie、会话劫持输入过滤、输出转义、CSPCSRF伪造请求、未授权操作CSRF Token、Referer验证SQL注入数据泄露、数据篡改参数化查询、ORM密码泄露账户被盗强密码哈希、HTTPS会话劫持身份冒充JWT、安全cookie十、结语Web安全是一个持续的过程需要开发者时刻保持警惕。通过实施适当的安全措施可以有效保护应用和用户数据。本文介绍了常见的Web安全漏洞及其防护方法希望能帮助你构建更安全的应用。#网络安全 #Web安全 #XSS #CSRF

相关文章:

【网络安全】Web安全防护:从XSS到CSRF的攻防实战

【网络安全】Web安全防护:从XSS到CSRF的攻防实战 引言 Web安全是现代应用开发中不可忽视的重要环节。随着Web应用的普及,各种安全威胁也日益增多。本文将详细介绍常见的Web安全漏洞及其防护方法。 一、XSS攻击与防护 1.1 XSS类型 类型说明攻击方式存储型…...

phpenv终极指南:5分钟掌握PHP多版本管理的完整解决方案

phpenv终极指南:5分钟掌握PHP多版本管理的完整解决方案 【免费下载链接】phpenv Simple PHP version management 项目地址: https://gitcode.com/gh_mirrors/ph/phpenv 还在为不同PHP项目间的版本冲突而烦恼吗?phpenv为您提供了一站式PHP版本管理…...

【数据库】PostgreSQL实战:从基础到高级特性

【数据库】PostgreSQL实战:从基础到高级特性 引言 PostgreSQL是一个功能强大的开源关系型数据库,以其可靠性、扩展性和丰富的特性而闻名。本文将详细介绍PostgreSQL的核心特性、SQL操作和高级功能。 一、基础概念 1.1 数据库对象 -- 创建数据库 CREATE D…...

CANN/Ascend C数学函数floorf

floorf 【免费下载链接】asc-devkit 本项目是CANN 推出的昇腾AI处理器专用的算子程序开发语言,原生支持C和C标准规范,主要由类库和语言扩展层构成,提供多层级API,满足多维场景算子开发诉求。 项目地址: https://gitcode.com/can…...

HCK代码实现原理:揭秘AI辅助学术分析的核心算法

HCK代码实现原理:揭秘AI辅助学术分析的核心算法 【免费下载链接】sala-do-futuro-script O HCK um script de anlise acadmica assistida por IA, projetado para auxiliar estudantes na resoluo de questes de tarefas e provas da plataforma sala do futuro. …...

MySQL新手必看:Navicat导入SQL文件报错1046?三步搞定数据库选择问题

MySQL图形化工具避坑指南:彻底解决1046报错与数据库选择问题 刚接触MySQL的开发者,十有八九会在第一次导入SQL文件时遇到那个令人困惑的弹窗——"Error Code: 1046. No database selected"。这个看似简单的提示背后,其实隐藏着MySQ…...

别再乱接线了!手把手教你用SC-09电缆搞定三菱FX2N PLC通讯(附GX Developer配置)

三菱FX2N PLC通讯实战:SC-09电缆的正确打开方式 第一次接触三菱FX2N PLC时,很多人都会被通讯问题难住。那些看似简单的接线背后藏着不少门道——用错线序可能导致通讯失败,甚至损坏设备。本文将带你避开常见陷阱,从硬件连接到软件…...

微生物网络分析终极指南:NetCoMi如何帮你3步构建复杂关联网络

微生物网络分析终极指南:NetCoMi如何帮你3步构建复杂关联网络 【免费下载链接】NetCoMi Network construction, analysis, and comparison for microbial compositional data 项目地址: https://gitcode.com/gh_mirrors/ne/NetCoMi 想揭开微生物群落中隐藏的…...

收藏备用!【2025 版】CMD 命令超详细大全,零基础全覆盖

在Windows操作系统中,命令提示符(CMD)是一个强大的工具,允许用户通过输入命令来执行各种操作。无论是系统管理、网络配置,还是文件管理,CMD都能提供高效的解决方案。 一、基本命令 cd:更改目录…...

保姆级教程:用VASP和VESTA搞定CO吸附在Pt(111)表面的差分电荷密度图

从零开始:CO-Pt(111)体系差分电荷密度计算全流程解析 在催化反应机理研究中,差分电荷密度分析犹如一把精密的手术刀,能够清晰揭示分子与催化剂表面之间的电子"对话"。对于刚踏入计算催化领域的研究者而言,掌握这项技能不…...

如何在macOS上免费实现光标个性化:5步完成终极美化指南

如何在macOS上免费实现光标个性化:5步完成终极美化指南 【免费下载链接】Mousecape Cursor Manager for OSX 项目地址: https://gitcode.com/gh_mirrors/mo/Mousecape 想让你的macOS光标告别单调,展现独特个性吗?Mousecape作为一款专业…...

PS4模拟器完整指南:shadPS4免费畅玩主机游戏教程

PS4模拟器完整指南:shadPS4免费畅玩主机游戏教程 【免费下载链接】shadPS4 PS4 emulator for Windows,Linux,MacOS 项目地址: https://gitcode.com/gh_mirrors/shad/shadPS4 还在寻找在电脑上体验PS4独占游戏的方法吗?shadPS4是一款免费开源的PS4…...

YimMenu:GTA5终极安全防护与游戏体验优化完整指南

YimMenu:GTA5终极安全防护与游戏体验优化完整指南 【免费下载链接】YimMenu YimMenu, a GTA V menu protecting against a wide ranges of the public crashes and improving the overall experience. 项目地址: https://gitcode.com/GitHub_Trending/yi/YimMenu …...

基于SSM的在线预约导游系统(10068)

有需要的同学,源代码和配套文档领取,加文章最下方的名片哦 一、项目演示 项目演示视频 二、资料介绍 完整源代码(前后端源代码SQL脚本)配套文档(LWPPT开题报告/任务书)远程调试控屏包运行一键启动项目&…...

计算机毕业设计Python+AI大模型空气质量预测分析(可定制城市) 空气质量可视化 空气质量爬虫 机器学习 深度学习 大 数据毕业设计

温馨提示:本人主页置顶文章(点我)开头有 CSDN 平台官方提供的学长联系方式的名片! 温馨提示:本人主页置顶文章(点我)开头有 CSDN 平台官方提供的学长联系方式的名片! 温馨提示:本人主页置顶文章(点我)开头有 CSDN 平台…...

如何用icloudpd轻松备份你的iCloud照片库:终极免费解决方案

如何用icloudpd轻松备份你的iCloud照片库:终极免费解决方案 【免费下载链接】icloud_photos_downloader A command-line tool to download photos from iCloud 项目地址: https://gitcode.com/GitHub_Trending/ic/icloud_photos_downloader 你是否曾担心珍贵…...

LDDC歌词工具:5分钟掌握专业级歌词下载与格式转换完整指南

LDDC歌词工具:5分钟掌握专业级歌词下载与格式转换完整指南 【免费下载链接】LDDC 简单易用的精准歌词(逐字歌词/卡拉OK歌词)下载匹配工具|A simple and user-friendly tool for downloading and matching precise lyrics (word-by-word lyrics/Karaoke lyrics) 项…...

终极指南:在Linux系统上安装与优化Realtek RTL8125 2.5GbE网卡驱动

终极指南:在Linux系统上安装与优化Realtek RTL8125 2.5GbE网卡驱动 【免费下载链接】realtek-r8125-dkms A DKMS package for easy use of Realtek r8125 driver, which supports 2.5 GbE. 项目地址: https://gitcode.com/gh_mirrors/re/realtek-r8125-dkms …...

AMD GPU本地AI模型部署终极指南:ollama-for-amd让你的Radeon显卡焕发新生

AMD GPU本地AI模型部署终极指南:ollama-for-amd让你的Radeon显卡焕发新生 【免费下载链接】ollama-for-amd Get up and running with Llama 3, Mistral, Gemma, and other large language models.by adding more amd gpu support. 项目地址: https://gitcode.com/…...

YimMenu技术深度探索:现代GTA V菜单框架的安全架构与扩展机制

YimMenu技术深度探索:现代GTA V菜单框架的安全架构与扩展机制 【免费下载链接】YimMenu YimMenu, a GTA V menu protecting against a wide ranges of the public crashes and improving the overall experience. 项目地址: https://gitcode.com/GitHub_Trending/…...

GGCNN实战指南:基于深度学习的实时机器人抓取生成网络深度解析

GGCNN实战指南:基于深度学习的实时机器人抓取生成网络深度解析 【免费下载链接】ggcnn Generative Grasping CNN from "Closing the Loop for Robotic Grasping: A Real-time, Generative Grasp Synthesis Approach" (RSS 2018) 项目地址: https://gitc…...

为什么你的Windows Phone需要解锁引导加载程序?深度解析WPinternals的3大核心价值

为什么你的Windows Phone需要解锁引导加载程序?深度解析WPinternals的3大核心价值 【免费下载链接】WPinternals Tool to unlock the bootloader and enable Root Access on Windows Phones 项目地址: https://gitcode.com/gh_mirrors/wp/WPinternals 你是否…...

1951-2025年中国1km月平均气温逐年变化率数据集

摘要本数据集为中国1000米分辨率月平均气温数据集(1951-2025)衍生生成的“1951-2025年中国1千米月平均气温逐年变化率数据集”产品,输出格式为TIF,覆盖中国范围,时间表达为1951-2025年。产品围绕“年际变化率”算法组织…...

搜索已死?不,它刚刚重生为Agent的“天眼”

前言2026年,AI Agent的能力正以月为单位狂飙突进。写代码、跑审计、做研报……曾经需要人类全程陪跑的任务,如今八成以上已被Agent自主接管。然而,一个看似微不足道的环节,却成了整个智能链条中最脆弱的一环——搜索。你让Agent查…...

字节面试官:你知道Claude Code的多Agent实现机制吗?

上周四晚上,我的微信弹出一条消息。一个准备跳槽字节AI Agent岗的朋友发来语音,语气像刚被泼了一盆冷水:“他们没让我手撕Transformer,也没问RLHF。上来就是一句——你知道Claude Code的多Agent实现机制吗?能不能讲一下…...

SOCD Cleaner:游戏按键智能优化工具,告别操作冲突的终极方案

SOCD Cleaner:游戏按键智能优化工具,告别操作冲突的终极方案 【免费下载链接】socd Key remapper for epic gamers 项目地址: https://gitcode.com/gh_mirrors/so/socd 在竞技游戏和动作游戏中,精准的操作响应是胜利的关键。然而&…...

使用Python快速上手Taotoken实现你的第一个大模型对话

🚀 告别海外账号与网络限制!稳定直连全球优质大模型,限时半价接入中。 👉 点击领取海量免费额度 使用Python快速上手Taotoken实现你的第一个大模型对话 对于刚接触大模型API的Python开发者而言,最直接的入门方式就是编…...

告别HAL库延时:在STM32F103上基于CubeMX和LL库,打造更高效的SysTick延时方案

STM32F103高效延时方案:从HAL库到LL库的SysTick实战优化 在嵌入式开发中,精确的延时控制往往是项目成败的关键因素之一。许多STM32开发者最初接触的是HAL库提供的HAL_Delay()函数,它简单易用,但随着项目复杂度提升,特别…...

保姆级教程:STM32CubeMX配置ADC扫描模式,并封装一个灵活的Get_Adc()函数

STM32CubeMX实战:构建可动态配置的ADC多通道扫描系统 在嵌入式开发中,ADC(模数转换器)的灵活配置一直是硬件工程师面临的常见挑战。许多开发者在使用STM32CubeMX配置多通道ADC时,往往止步于基础扫描模式的应用&#xf…...

STM32F407 HAL库驱动42步进电机:从CubeMX配置到代码调试的完整避坑指南

STM32F407 HAL库驱动42步进电机:从CubeMX配置到代码调试的完整避坑指南 在嵌入式开发领域,步进电机控制一直是工业自动化、3D打印和机器人控制等应用中的核心技术。对于刚接触STM32系列微控制器的开发者来说,使用HAL库驱动42步进电机可能会遇…...