【发布时间】:2017-03-16 09:40:48
【问题描述】:
我有一个这样的 html,我从我的网络服务器传送给客户端
<html>
<head>
<script type="text/javascript">
var myapp = myapp || {};
myapp.settings = {"abc", "xyz", "123"};
</script>
</head>
</html>
在我的客户端应用程序的其余部分,我检查了 myapp.settings 对象。
myapp.settings 安全吗?黑客可以从 myapp.settings 添加字符串或删除字符串吗?如果是这样,有哪些示例方法可以做到这一点?
【问题讨论】:
-
这不是有效的 JavaScript 代码。如果它是一个数组,它应该使用方括号代替(
[和]),如果它是一个对象,if 应该有一些值。 -
您认为操纵设置的最坏结果是什么?因为对于客户端的东西,我希望所谓的“应用程序设置”通常是完全无害的,即使“被黑客入侵”也是如此。最多,我会想象“攻击者”可能能够以您不想要的方式控制视图,例如以不同的顺序布置东西或增加分页大小或类似的东西。如果有应该保密,它不应该在那里。如果这控制了可能使服务器过载的东西(最大请求大小等),那么服务器也应该限制它。
标签: javascript html security ecmascript-6