【发布时间】:2021-07-22 00:45:21
【问题描述】:
我在 Flask 中编写了 RESTful API。 我不会使用模板/Jinja2。 前端是有角度的。 这种情况下应该如何防止XSS攻击。
【问题讨论】:
我在 Flask 中编写了 RESTful API。 我不会使用模板/Jinja2。 前端是有角度的。 这种情况下应该如何防止XSS攻击。
【问题讨论】:
如果您的响应的内容类型是application/json,那么它就不容易受到 XSS 的攻击,因为没有现代浏览器(至少在过去 5-10 年)会从 json 响应运行 javascript。但是,您仍然需要保护 Angular 应用程序免受 XSS 攻击(这基本上不是很困难,大部分都可以,但有一些警告,例如使用 *-unsafe-* 或与用户的链接- 提供href,或通过连接结构和数据直接构造html - 有时确实会发生)。
虽然不是 XSS,但请考虑 json 注入攻击,其中大部分可能会被自动阻止,但以非标准方式构建 json 响应可能会允许注入攻击。任何写入 json 的数据都必须经过适当的编码(由众所周知的 json 库自动完成)。
【讨论】: