Advertisement

浅谈JSONP跨域漏洞的防护机制

阅读量:

浅谈JSONP跨域漏洞

CSRF(Cross site request forgery)是一种专门针对Web应用程序的安全威胁,在这种攻击中恶意代码通过劫持用户的浏览器会窃取敏感信息并执行非法操作。与XSS(跨站脚本攻击)不同的是,在XSS攻击中恶意代码通常依赖于用户的访问权限而 CSRF 则主要依赖于用户的浏览器环境以完成其破坏性操作

提及CSRF攻击时

首先是基于写入的漏洞分析方法……其次是基于读取的漏洞分析方法……

  • JSONP跨域资源读取
  • CORS跨域资源读取

当一个拥有敏感资源数据存储节点的服务器未对客户端身份进行验证时,在以下情况下将可能导致"读取式" CSRF漏洞的出现:一是该服务器未实施严格的Referer校验机制;二是该服务器不具备有效的Token认证机制。

今天我们就来了解下其中之一的JSONP跨域漏洞

JSONP

我们都知道此乃常识:同源策略SOP(Same origin policy)是一种约定机制,在不同网站或网页之间请求资源时会被视为"跨域行为"。这一举措不仅提升了网络安全性还简化了网络交互流程:在不牺牲安全性的情况下实现了更为便捷的技术应用——而这种技术手段正是被称作JSONP(JavaScript Object Notation Protocol)。它就是专为实现跨域访问而产生的技术手段:通过巧妙地将脚本与

全部评论 (0)

还没有任何评论哟~