【发布时间】:2012-04-03 04:44:35
【问题描述】:
我对@987654321@ 没有任何想法。是不是类似于SQL Injection?
以及如何在软件测试中使用javascript injection?
【问题讨论】:
-
Google 搜索在哪些方面对您没有帮助?
-
看看跨站脚本 (XSS)。
标签: javascript security testing qa
我对@987654321@ 没有任何想法。是不是类似于SQL Injection?
以及如何在软件测试中使用javascript injection?
【问题讨论】:
标签: javascript security testing qa
JS 注入是从客户端调用的客户端运行 javascript。您可以在浏览器或控制台(如 chrome)中执行此操作。在测试中它会很有帮助,因为您可以与实时 Web 应用程序进行交互,而无需重写、重新编译和重新测试。通过在您访问网页时更改网页,它在黑客攻击中也非常有用,即使弱密码验证脚本始终返回 true 以授予您登录访问权限。在 chrome 中,按 ctrl+shift+j 并转到控制台。在那里你可以玩一些javascript,看看它对你自己来说是怎样的。其他浏览器使用网址栏,如:
javascript:alert(some element = some val)
【讨论】:
当人们谈论 javascript 注入时,XSS 通常是要阅读的攻击。基本上,您将恶意 javascript 加载到网页中,以后可用于网络钓鱼。
我不认为有很好的 JavaScript 工具可以发现 XSS 漏洞。在安全方面,仍然需要一个人(最好是安全专家)在工具的帮助下进行测试。
【讨论】:
您可能指的是如何在 firebug 等控制台中打开任何网页的 javascript 并覆盖其中定义的函数。通过这样做并添加额外的代码(或删除),您可以输出应该被“封装”在闭包中的数据......不过,它确实可以走得更远。
在某些浏览器中,如果您不介意在一行中写入,您甚至可以在 url 栏中执行此操作
注意:在 nonnb 提到它之前,我完全忘记了跨站点脚本。哈哈哈哈哈
【讨论】: