【问题标题】:Checking integrity of javascript, user code=server code检查javascript的完整性,用户代码=服务器代码
【发布时间】:2012-09-19 10:06:25
【问题描述】:

有没有办法验证用户在使用客户端页面的过程中是否用Firebug更改了jQuery/JavaScript?

【问题讨论】:

    标签: c# javascript jquery security integrity


    【解决方案1】:

    不,没有办法验证这一点。

    当涉及到来自浏览器的输入时,您应该始终验证和验证。 Never trust the client.

    【讨论】:

    • 可惜,随着岁月的流逝,好像少了点什么。
    • @achat.net - 缺少什么?这个建议并不新鲜。
    • 不是建议,缺少控制的可能性!可能是我的英语。
    • @achat.net - 但这种可能性从未存在。一旦进程在另一台机器上运行,它就不受您的控制(假设您不控制另一台机器)。
    【解决方案2】:

    没有。客户端从根本上来说是不安全的,属于用户,而不是你。

    【讨论】:

      【解决方案3】:

      简短的回答没关系。
      长答案:
      如果您将 JavaScript 视为应用程序结构的一部分,这很重要,类似于 SQL 注入攻击如何对您的系统造成不良影响。您应该验证从客户端传递的任何内容在存储之前都经过了清理。这里有趣的攻击向量是如果您允许我将元素持久保存到网页结构中并在以后检索它们。你打开了反射型 XSS 攻击的大门(我的最爱之一)。这表明未能清理用户输入和/或未能将关注点 UI 从系统级代码中分离出来。

      【讨论】:

        猜你喜欢
        • 2013-03-06
        • 2012-12-13
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 2011-02-03
        • 2019-05-09
        • 1970-01-01
        • 2013-07-23
        相关资源
        最近更新 更多