【整理】cookies、攻击(xss、csrf)、防御(stp、sop)、开发(JSONP、WebSockets)
发布日期:2021-06-30 17:03:52 浏览次数:2 分类:技术文章

本文共 456 字,大约阅读时间需要 1 分钟。

Cookies

  • 理解 cookies 的 数据移动、属性
  • XSS 攻击
    XSS 即(Cross Site Scripting)中文名称为:跨站脚本攻击
    (简单理解:通过客户端响应,在安全网站植入恶意脚本)
  • CSRF 攻击
    CSRF(Cross-site Request Forgery), 中文名字叫:跨站请求伪造
    (简单理解:通过恶意脚本,伪造认证信息请求)
    在这里插入图片描述
    在这里插入图片描述

令牌同步模式(Synchronizer token pattern STP)

在这里插入图片描述

同源策略(same-origin policy SOP)

同源策略是指在Web浏览器中,允许某个网页脚本访问另一个网页的数据,但前提是这两个网页必须有相同的URI、主机名和端口号,一旦两个网站满足上述条件,这两个网站就被认定为具有相同来源。此策略可防止某个网页上的恶意脚本通过该页面的文档对象模型访问另一网页上的敏感数据。同源策略对Web应用程序具有特殊意义,因为Web应用程序广泛依赖于HTTP cookie[1]来维持用户会话,所以必须将不相关网站严格分隔,以防止丢失数据泄露。值得注意的是同源策略仅适用于脚本,这意味着某网站可以通过相应的HTML标签[2]访问不同来源网站上的图像、CSS和动态加载脚本等资源。而跨站请求伪造就是利用同源策略不适用于HTML标签的缺陷。

在这里插入图片描述

JSONP

在这里插入图片描述

WebScoket

在这里插入图片描述

WebSocket protocol 是 HTML5 的一种新协议。实现了浏览器与服务器全双工通信(full-duplex)。一开始的握手需要借助HTTP请求完成。

全双工:通信允许数据在两个方向上同时传输。(双车道,html4之前只能单“车道”,半双“车道”)

在WebSocket API中,浏览器和服务器只需要完成一次握手,两者之间就可以创建持久性的连接,并进行双向数据传输。

在这里插入图片描述

转载地址:https://lawsssscat.blog.csdn.net/article/details/104731979 如侵犯您的版权,请留言回复原文章的地址,我们会给您删除此文章,给您带来不便请您谅解!

上一篇:Spring Boot:处理跨域请求(cors、jsonp、websocket) 【未完】
下一篇:vue - 10 - 网络模块封装 axios

发表评论

最新留言

做的很好,不错不错
[***.243.131.199]2024年04月16日 09时03分50秒