【问题标题】:Do you have any security concerns when it comes to JQuery plugins? [closed]当涉及到 JQuery 插件时,您有任何安全问题吗? [关闭]
【发布时间】:2009-02-10 20:28:07
【问题描述】:

我很好奇其他开发人员在使用 JQuery 插件方面存在哪些安全问题(如果有的话)。我很少看到有关 JQuery 的安全性的讨论。真的没有问题吗?

欣赏你的想法!

【问题讨论】:

    标签: javascript jquery jquery-plugins


    【解决方案1】:

    就我个人而言,我对 Javascript 足够熟悉,能够快速浏览插件代码并理解可能的不当行为。

    我寻找的是与 javascript、跨域通信最相关的安全问题,这通常是通过创建 iframes、script/img 标签等来完成的。

    但在大多数情况下,我信任社区,例如,如果它在 http://plugins.jquery.com/ 上发布,它通常是受信任的来源。

    【讨论】:

      【解决方案2】:

      jQuery 不能做任何 javascript 本身不能做的事情,所以所有相同的安全标准都适用。基本上 - 永远不要依赖它来保证安全。始终验证服务器端的所有输入。

      考虑它的最佳方式是,从安全角度来看,客户端 javascript 实际上并不是应用程序的一部分。您的应用程序包含对服务器的所有可能的 http 调用。为了获得良好的安全性,假设黑客甚至不会使用浏览器——他们会直接向您的服务器发出 http 请求。确保你没有暴露你的 http 端点中的任何漏洞,你应该没问题。

      注意:我在此回复中假设您在谈论数据和系统安全性。用户安全(防止您的用户被钓鱼等)是另一回事,但我不确定它与 jQuery 的关系是否与一般的 javascript 有关。

      【讨论】:

      • 我认为问题在于 jQuery 插件中植入了恶意代码。这是任何 Javascript 库都可能发生的事情,但如果你要去突击队,就不会发生这种情况。
      【解决方案3】:

      最流行的在整个网络上的主要网站上都使用。如果存在安全问题,其他人可能已经注意到它。此外,许多最常用的 jQuery 插件都来自社区中非常活跃的开发人员,因此信任它们是相当安全的。 (想到做验证插件的人 Jörn Zaefferer)

      诚然,始终测试并始终持怀疑态度是个好主意,但在某些时候过度担心会变得成本低效。

      【讨论】:

        猜你喜欢
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        相关资源
        最近更新 更多