位置: 编程技术 - 正文

Yii2的XSS攻击防范策略分析(xss攻击解决方案)

编辑:rootadmin

推荐整理分享Yii2的XSS攻击防范策略分析(xss攻击解决方案),希望有所帮助,仅作参考,欢迎阅读内容。

文章相关热门搜索词:xss攻击怎么防范,xss攻击能达到怎样的一种效果,xss攻击能达到怎样的一种效果,xss攻击怎么防范,xss攻击能达到怎样的一种效果,xss攻击防御,xss起到防御的方案,xss攻击防御,内容如对您有帮助,希望把文章链接给更多的朋友!

本文实例讲述了Yii2的XSS攻击防范策略。分享给大家供大家参考,具体如下:

XSS 漏洞修复

原则: 不相信客户输入的数据注意: 攻击代码不一定在<script></script>中

① 将重要的cookie标记为http only, 这样的话Javascript 中的document.cookie语句就不能获取到cookie了.② 只允许用户输入我们期望的数据。 例如: 年龄的textbox中,只允许用户输入数字。 而数字之外的字符都过滤掉。③ 对数据进行Html Encode 处理④ 过滤或移除特殊的Html标签, 例如: script, iframe , < for <, > for >, " for⑤ 过滤JavaScript 事件的标签。例如 "onclick=", "onfocus" 等等。

Yii中的XSS防范

此方法的源码:

htmlspecialchars & htmlentities & urlencode 三者的区别:

flags constantsConstant Name DescriptionENT_COMPAT Will convert double-quotes and leave single-quotes alone.ENT_QUOTES Will convert both double and single quotes.ENT_NOQUOTES Will leave both double and single quotes unconverted.ENT_IGNORE Silently discard invalid code unit sequences instead of returning an empty string. Using this flag is discouraged as it » may have security implications.ENT_SUBSTITUTE Replace invalid code unit sequences with a Unicode Replacement Character U+FFFD (UTF-8) or &#FFFD; (otherwise) instead of returning an empty string.ENT_DISALLOWED Replace invalid code points for the given document type with a Unicode Replacement Character U+FFFD (UTF-8) or &#FFFD; (otherwise) instead of leaving them as is. This may be useful, for instance, to ensure the well-formedness of XML documents with embedded external content.ENT_HTML Handle code as HTML 4..ENT_XML1 Handle code as XML 1.ENT_XHTML Handle code as XHTML.ENT_HTML5 Handle code as HTML 5.

htmlspecialchars

Yii2的XSS攻击防范策略分析(xss攻击解决方案)

Convert special characters to HTML entities

The translations performed are:

& (ampersand) becomes &" (double quote) becomes " when ENT_NOQUOTES is not set.' (single quote) becomes &#; (or ') only when ENT_QUOTES is set.< (less than) becomes <> (greater than) becomes >

htmlentities

Convert all applicable characters to HTML entities

urlencode

URL 编码是为了符合url的规范。因为在标准的url规范中中文和很多的字符是不允许出现在url中的。

例如在baidu中搜索"测试汉字"。 URL会变成 把所有非字母数字字符都将被替换成百分号(%)后跟两位十六进制数,空格则编码为加号(+) 此字符串中除了 -_. 之外的所有非字母数字字符都将被替换成百分号(%)后跟两位十六进制数,空格则编码为加号(+)。此编码与 WWW 表单 POST 数据的编码方式是一样的,同时与 application/x-www-form-urlencoded 的媒体类型编码方式一样。由于历史原因,此编码在将空格编码为加号(+)方面与 RFC 编码(参见 rawurlencode())不同。

更多关于Yii相关内容感兴趣的读者可查看本站专题:《Yii框架入门及常用技巧总结》、《php优秀开发框架总结》、《smarty模板入门基础教程》、《php面向对象程序设计入门教程》、《php字符串(string)用法总结》、《php+mysql数据库操作入门教程》及《php常见数据库操作技巧汇总》

希望本文所述对大家基于Yii框架的PHP程序设计有所帮助。

Yii2基于Ajax自动获取表单数据的方法 本文实例讲述了Yii2基于Ajax自动获取表单数据的方法。分享给大家供大家参考,具体如下:这里有两张表,表结构如下,locations表存放的省份和邮编等信

Yii2实现上下联动下拉框功能的方法 本文实例讲述了Yii2实现上下联动下拉框功能的方法。分享给大家供大家参考,具体如下:首先我先解释下什么是上下联动的下拉框假如一个view里面有两

Yii2实现同时搜索多个字段的方法 本文实例讲述了Yii2实现同时搜索多个字段的方法。分享给大家供大家参考,具体如下:Yii2中搜索字段是用的andFilterWhere这个方法,用它可以搜索一个一

标签: xss攻击解决方案

本文链接地址:https://www.jiuchutong.com/biancheng/301558.html 转载请保留说明!

上一篇:PHP通过加锁实现并发情况下抢码功能(php常用加密方式)

下一篇:Yii2基于Ajax自动获取表单数据的方法(ajax自动带cookie)

  • 安徽增值税发票查询系统
  • 商业保险进项税额转出影响成本吗
  • 小规模纳税人已过开票截止日期禁止开票怎么办
  • 企业纳税申报表包括哪些表
  • 计提税金及附加会计分录
  • 盘盈盘亏处理意见和建议
  • 非正常损失的进项税额转出公式
  • 年底对账
  • 当月个税申报的是几月的工资表
  • 销项发票导出格式不对怎么办
  • 出纳购买东西能报销吗
  • 车辆保险费专用发票图片
  • 发放代扣代缴个人所得税分录
  • 领料投入生产会计分录
  • 简易征收进项税额转出什么意思
  • 现金不够怎么办
  • 物业管理提供的服务变化
  • 补充养老保险税收规定扣除率
  • 多缴纳的印花税退回来怎么做分录
  • 资产减值准备如何转销
  • 外包物流适用范围
  • 工会会费可以一年交两个单位吗
  • 公司审计期间
  • 销售赠送怎么做账
  • 资产评估合同属于什么合同
  • 科技研发公司经营范围包括哪些
  • 年终奖计提和发放
  • 鸿蒙系统怎么设置屏幕不休眠
  • linux怎么创建一个用户组
  • linux的vi编辑器怎么用
  • PHP:Memcached::getServerList()的用法_Memcached类
  • vue public assets
  • 购进旧设备折旧年限如何计算
  • php图片大小设置
  • 什么是对账单的回函
  • 手把手教你在瑞典停车
  • python字典怎么添加值
  • 发票打印机如何安装在电脑上
  • 单位收的房租可以发工资吗
  • 缴纳印花税的会计凭证怎么做
  • 承兑汇票贴现利率是怎么算
  • 出租设备收入交什么税
  • 工程项目成本管理实论
  • 准则规定的内容是
  • 本年利润的会计编码
  • mysql怎么修改
  • mysql删除表中某个字段
  • 企业的所得税税率怎么计算
  • 银行电子承兑到期了怎么兑现操作
  • 什么是金融资产和金融负债
  • 应交税费属于什么负债
  • 国地税合并对个人带来的影响
  • 经营租赁属于什么收入
  • 物业管理公司收入确认
  • 清算申报在哪里报
  • 来料加工账务处理案例
  • 结转销项税额至未交增值税的结转系数
  • 没有按时对账
  • 社保退回的钱怎么做会计分录
  • 间接费用的分配公式
  • 研发费用中专利是什么
  • 体检收据可以入档案吗
  • java程序怎么直接运行
  • sqlserver高级语法
  • win7如何设置共享
  • ubuntu搭建nginx服务器教程
  • win7找回删除的文件
  • win7电脑桌面图标不见了右键也没用
  • pptd40nt.exe是什么进程 有什么用 pptd40nt进程查询
  • 不经过回收站直接删除文件的操作是
  • linux 压缩rar
  • win8点设置没反应
  • python中随机数的用法
  • 微信小程序访问相册权限在哪里
  • unity3d操作
  • jquery的优点和缺点
  • jQuery Easyui Tabs扩展根据自定义属性打开页签
  • 以非gradle方式将 Eclipse 项目导入Android Studio
  • 美国各州地税税率
  • 电脑上装什么软件开税票
  • 免责声明:网站部分图片文字素材来源于网络,如有侵权,请及时告知,我们会第一时间删除,谢谢! 邮箱:opceo@qq.com

    鄂ICP备2023003026号

    网站地图: 企业信息 工商信息 财税知识 网络常识 编程技术

    友情链接: 武汉网站建设