摘要:        
前段时间测试MM反馈了一个问题,在富文本编辑器里上传的图片无法正常呈现。因为Jackie在本机的环境上没有观察类似的现象,而恰好那天测试环境的某个重要配项被改错了,于是Jackie想当然的归类为配置项错误引入的问题。但修改完测试环境的配置项后,测试反馈富文本编辑器内图片无法呈现的现象依然存在。 这下    阅读全文
        
            posted @ 2018-01-18 10:59
有梦就能实现
阅读(4099)
评论(0)
推荐(0)
        
        
            
        
        
摘要:        
注意: CSP Level 2 规范中的 frame-ancestors 指令会替代这个非标准的 header。CSP 的 frame-ancestors 会在 Gecko 4.0 中支持,但是并不会被所有浏览器支持。然而 X-Frame-Options 是个已广泛支持的非官方标准,可以和 CSP     阅读全文
        
            posted @ 2018-01-18 10:53
有梦就能实现
阅读(535)
评论(0)
推荐(0)
        
        
            
        
        
摘要:        
HTTP Strict Transport Security (通常简称为HSTS) 是一个安全功能,它告诉浏览器只能通过HTTPS访问当前资源, 禁止HTTP方式. 作用 一个网站接受一个HTTP的请求,然后跳转到HTTPS,用户可能在开始跳转前,通过没有加密的方式和服务器对话,比如,用户输入ht    阅读全文
        
            posted @ 2018-01-18 10:49
有梦就能实现
阅读(4147)
评论(0)
推荐(0)
        
        
            
        
        
摘要:        
为什么我们要使用HTTP Strict Transport Security? wenjian_tk0 2015-05-11 共430809人围观 ,发现 5 个不明物体 WEB安全网络安全 <img src="http://image.3001.net/images/2015    阅读全文
        
            posted @ 2018-01-18 10:47
有梦就能实现
阅读(1171)
评论(0)
推荐(0)
        
        
            
        
        
摘要:        
最近项目要交付了,对方安全测试的时候检测出高危险漏洞,由于刚参加工作不久,经验不足,未涉及过此方面的东西。经过一番查询和探索,最终解决了这个问题,记录一下。 发现的漏洞为缺少跨框架脚本保护。跨框架脚本(XFS)漏洞使攻击者能够在恶意页面的 HTMLiframe 标记内加载易受攻击的应用程序。攻击者可    阅读全文
        
            posted @ 2018-01-18 10:01
有梦就能实现
阅读(4272)
评论(0)
推荐(0)
        
        
            
        
        
摘要:        
攻击原理: CFS攻击(Cross Frame Script(跨框架脚本)攻击)是利用浏览器允许框架(frame)跨站包含其它页面的漏洞,在主框架的代码 中加入scirpt,监视、盗取用户输入。 Clickjacking(点击劫持) 则是是一种视觉欺骗手段,在web端就是iframe嵌套一个透明不可    阅读全文
        
            posted @ 2018-01-18 10:00
有梦就能实现
阅读(2583)
评论(0)
推荐(0)
        
        
                    
                
浙公网安备 33010602011771号