【问题标题】:XSS Prevention in Python Flask Restful APIPython Flask Restful API 中的 XSS 预防
【发布时间】:2021-07-22 00:45:21
【问题描述】:

我在 Flask 中编写了 RESTful API。 我不会使用模板/Jinja2。 前端是有角度的。 这种情况下应该如何防止XSS攻击。

【问题讨论】:

    标签: rest security flask xss


    【解决方案1】:

    如果您的响应的内容类型是application/json,那么它就不容易受到 XSS 的攻击,因为没有现代浏览器(至少在过去 5-10 年)会从 json 响应运行 javascript。但是,您仍然需要保护 Angular 应用程序免受 XSS 攻击(这基本上不是很困难,大部分都可以,但有一些警告,例如使用 *-unsafe-* 或与用户的链接- 提供href,或通过连接结构和数据直接构造html - 有时确实会发生)。

    虽然不是 XSS,但请考虑 json 注入攻击,其中大部分可能会被自动阻止,但以非标准方式构建 json 响应可能会允许注入攻击。任何写入 json 的数据都必须经过适当的编码(由众所周知的 json 库自动完成)。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2015-08-20
      • 2017-06-04
      • 2013-11-07
      相关资源
      最近更新 更多