【发布时间】:2018-12-18 08:50:24
【问题描述】:
我们有一个基于 java restapi 的 web 应用程序,我正在尝试对它进行渗透测试,我查看了 restapi 的 owasp 安全表:
https://www.owasp.org/index.php/REST_Security_Cheat_Sheet#Security_headers
正如 owasp 建议的那样,“此外,客户端应发送 X-Frame-Options:deny 以防止旧浏览器中的拖放点击劫持攻击。”, 但是,据我所知,服务器通常会发送此 x-frame-options,而不是客户端,是否是 owasp 的拼写错误?另外,对于rest api请求,怎么会被点击劫持,因为在浏览器中看不到restapi调用!?
【问题讨论】:
标签: rest api security owasp clickjacking