【问题标题】:JSON injection in RESTfulRESTful 中的 JSON 注入
【发布时间】:2018-09-09 09:17:12
【问题描述】:

我是 Web 应用程序的新手,没有太多信息。在谷歌中进行 JSON 注入。
您能否对以下问题提供一些见解。

  1. 什么是 JSON 注入?
  2. JSON 注入是客户端还是服务器端攻击?
  3. 您如何处理 RESTful 应用程序方面的 JSON 注入安全问题?

【问题讨论】:

    标签: spring rest web-services web


    【解决方案1】:

    什么是 JSON 注入?

    这是一种利用服务器如何读取 JSON 信息的漏洞的攻击。

    JSON 注入是客户端攻击还是服务器端攻击?

    我不能说攻击有多么有创意。大多数情况下被认为是服务器端攻击,因为主要目标是操纵发送到服务器的 JSON,以查看服务器是否以意想不到的方式处理此 JSON,从而为恶意用户产生所需的效果或显示一些可能的敏感信息给他用的。

    您如何处理 RESTful 方面的 JSON 注入安全方面 申请?

    安全确实是一个复杂的主题,即使是involving JSON。但我相信您可以采取一些基本措施来防止最明显的问题。

    一些基本操作:

    • 让您的系统处理各种异常。始终向用户显示一个不错的消息,而无需任何有关您的系统的敏感细节。这可以防止某些堆栈跟踪错误泄露一些对恶意用户有用的信息。
    • 在输出 JSON 响应的内容类型时声明字符集。大多数框架已经做到了这一点。
    • 尽量不要使用序列号作为资源标识符。请改用 UUID/GUID。
    • 避免手动读取/构建 JSON,use the framework

    并阅读有关 AJAX 的 OWASP document。他们展示了一些与 JSON 相关的好建议。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2012-07-04
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2011-03-02
      • 2015-03-08
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多