日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當(dāng)前位置: 首頁 > 前端技术 > javascript >内容正文

javascript

JSONP原理以及安全问题

發(fā)布時(shí)間:2025/3/21 javascript 34 豆豆
生活随笔 收集整理的這篇文章主要介紹了 JSONP原理以及安全问题 小編覺得挺不錯(cuò)的,現(xiàn)在分享給大家,幫大家做個(gè)參考.

JSONP介紹

JSONP全稱是JSON with Padding ,是基于JSON格式的為解決跨域請(qǐng)求資源而產(chǎn)生的解決方案。他實(shí)現(xiàn)的基本原理是利用了 HTML 里 元素標(biāo)簽沒有跨域限制

JSONP原理就是動(dòng)態(tài)插入帶有跨域url的script標(biāo)簽,然后調(diào)用回調(diào)函數(shù),把我們需要的json數(shù)據(jù)作為參數(shù)傳入,通過一些邏輯把數(shù)據(jù)顯示在頁面上。

比如如下代碼所示,通過script標(biāo)簽完成http://localhost:8080/test01/dom01?callback=jsontest的調(diào)用。

后端代碼:

訪問test.html頁面執(zhí)行script,請(qǐng)求http://localhost:8080/test01/dom01?callback=jsontest,然后將請(qǐng)求的內(nèi)容作為參數(shù),執(zhí)行jsontest函數(shù),jsontest函數(shù)將請(qǐng)求的內(nèi)容彈出來出來。結(jié)果如下:

這樣我們就通過script標(biāo)簽實(shí)現(xiàn)了快于請(qǐng)求,繞過了同源策略。

Ajax的jsonp跨域請(qǐng)求原理和這個(gè)是一樣的,也是在frame里面通過創(chuàng)建一個(gè)臨時(shí)的script標(biāo)簽來實(shí)現(xiàn)跨域請(qǐng)求。感興趣的同學(xué)可以自己驗(yàn)證下,操作時(shí)只需要打開瀏覽器調(diào)試工具就可以看到。

JSONP劫持

JSON劫持又稱“JSON Hijacking”,2008年國外安全研究人員開始提到由JSONP帶來的風(fēng)險(xiǎn)。這個(gè)問題屬于CSRF(Cross-site request forgery跨站請(qǐng)求偽造)攻擊范疇,當(dāng)某網(wǎng)站通過JSONP的方式跨域(一般為子域)傳遞用戶認(rèn)證后的敏感信息時(shí),攻擊者可以構(gòu)造惡意的JSONP調(diào)用頁面,誘導(dǎo)被攻擊者訪問,以達(dá)到截取用戶敏感信息的目的。如圖所示(來自參考文章)

一個(gè)典型的JSON Hijacking攻擊代碼如下:

黑客誘惑用戶去打開這個(gè)html文件,以用戶的身份去訪問http://localhost:8080/test01/dom01?callback=jsontest,然后把用戶的敏感數(shù)據(jù)通過http://172.20.10.5:8080/test01/dom02?callback=jsontest發(fā)送給黑客的服務(wù)器。

http://172.20.10.5:8080/test01/dom02的代碼如下所示:其實(shí)可以用一個(gè)map去接收數(shù)據(jù),這樣可以在不知道json的數(shù)據(jù)結(jié)構(gòu)的情況下接收數(shù)據(jù)。

JSONP劫持挖掘與防御

JSONP漏洞挖掘,首先需要盡可能的找到所有的接口,尤其是返回?cái)?shù)據(jù)格式是JSONP的接口,然后在數(shù)據(jù)包中檢索關(guān)鍵詞callback、json、jsonp、email等,觀察返回值是否變化。

JSONP劫持的防御

  • 限制來源refer
  • 按照J(rèn)SON格式標(biāo)準(zhǔn)輸出(設(shè)置Content-Type : application/json; charset=utf-8),預(yù)防http://127.0.0.1/getUsers.php?callback=形式的xss
  • 過濾callback函數(shù)名以及JSON數(shù)據(jù)輸出,預(yù)防xss

總結(jié)

以上是生活随笔為你收集整理的JSONP原理以及安全问题的全部?jī)?nèi)容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網(wǎng)站內(nèi)容還不錯(cuò),歡迎將生活随笔推薦給好友。

主站蜘蛛池模板: mm131美女视频 | 亚洲图片欧美在线看 | 久在线 | 色呦呦在线 | 在线不卡毛片 | 少妇无套内谢久久久久 | 日本黄色一区二区三区 | 日本啪啪片 | 美女搡bbb又爽又猛又黄www | 婷婷色一区二区三区 | 成人动态视频 | 男女黄网站 | 日韩爱爱网站 | 亚洲一区二区欧美 | 黄色一级免费视频 | 丰满大乳国产精品 | 久久av在线 | 欧美专区在线视频 | 久久久新| 91精品国自产在线观看 | 97精品| 国内性爱视频 | 日本动漫艳母 | 国产精品美女久久久网av | 国产精品麻豆入口 | 夜夜爽夜夜操 | 91在线日韩| 精品国产乱码久久久久久图片 | 国产一区二区三区中文字幕 | cao在线 | 一亲二脱三插 | 日本亚洲天堂 | 男插女av| 亚洲国产精品影院 | 视频在线观看 | 天天色宗合 | 久久观看最新视频 | 日韩第九页 | 亚洲精品成人网 | 国产欧美日韩精品在线观看 | 91视频免费看 | 国产丝袜视频在线 | 91综合精品 | 中文字幕第11页 | 国产无套精品一区二区三区 | 国产夫妻性生活 | 国产一区视频免费观看 | 成年人av在线 | 草莓视频在线观看入口w | 国产视频第一页 | 手机av免费 | 人人舔人人干 | 91成人免费在线观看视频 | 神马午夜伦| 奇米影视久久 | 久久精品电影 | a在线看| 欧美日韩999| 亚洲一二三在线 | 久草网址| 激情av综合 | 国产网站在线 | 蜜桃av在线播放 | 欧美成人一二三 | 国产毛片a级| 日本xxxx高潮少妇 | 日韩一级在线观看视频 | 奇米精品一区二区三区四区 | 日本特级毛片 | 极品美女开粉嫩精品 | 美日韩中文字幕 | 久久久久国产综合av天堂 | 中文字幕在线免费 | 久久99热精品 | 欧美一区二区三区精品 | 色欲色香天天天综合网www | ww成人 | 国产第113页 | 海角国产乱辈乱精品视频 | 天堂精品在线 | 手机在线看a| 亚洲一区二区三区在线看 | 国产日本欧美一区二区 | 免费在线小视频 | jizz国产视频| 中文字幕成人网 | 色久在线| 久草视频免费看 | 2019国产精品视频 | 婷婷视频在线 | 91精品视频一区二区三区 | 91污在线观看 | wwwxx日本| 亚洲不卡在线观看 | 91官网视频 | 成人免费在线观看 | 亚洲欧美校园春色 | 国产麻豆剧传媒精品国产 | 久久99精品久久久久久水蜜桃 |