


クロスサイト スクリプティング (XSS) は CSS スタイルシートでどのように発生するのでしょうか?また、それを防ぐにはどうすればよいですか?
CSS スタイルシートでのクロスサイト スクリプティング
クロスサイト スクリプティング (XSS) は、攻撃者が悪意のあるコードをシステムに挿入できるようにする手法です。 Web ページを訪問したユーザーが実行できるようになります。 CSS スタイルシートは通常、ページの外観を定義するために使用されますが、悪意のあるコードを挿入するために使用することも可能です。
CSS スタイルシートではどのように XSS が可能ですか?
CSS スタイルシートに悪意のあるコードを挿入する方法はいくつかあります。 1 つの方法は、expression(...) ディレクティブを使用することです。これにより、任意の JavaScript ステートメントを評価し、その値を CSS パラメーターとして使用できます。もう 1 つの方法は、それをサポートするプロパティで url('javascript:...') ディレクティブを使用することです。最後に、Firefox の -moz-binding メカニズムなどのブラウザ固有の機能を呼び出して、悪意のあるコードを挿入することもできます。
CSS スタイルシートの XSS のリスクは何ですか?
CSS スタイルシートの XSS はさまざまな攻撃の実行に使用できます。以下を含む:
- ユーザー資格情報の窃取
- 悪意のある Web サイトへのユーザーのリダイレクト
- Web サイトの改ざん
- サービス拒否攻撃の開始
XSS を防ぐにはどうすればよいですかCSS スタイルシート?
CSS スタイルシートでの XSS を防ぐためにできることはいくつかあります。
- CSS スタイルシートを検証して、悪意のあるコードが含まれていないことを確認します。 .
- 式(...) ディレクティブを無効にします。ブラウザ。
- Web サイトに Content-Security-Policy ヘッダーを設定して、インライン スクリプトの実行を制限します。
- Web アプリケーション ファイアウォールを使用して、悪意のあるリクエストをブロックします。
追加リソース
- [ブラウザのセキュリティ]ハンドブック: CSS からの JavaScript の実行](https://www.owasp.org/index.php/Browser_Security_Handbook#JavaScript_execution_from_CSS)
- [CSS での JavaScript の使用](https://stackoverflow.com/questions/1204273 /using-javascript-in-css)
- [汎用クロスブラウザーのクロスドメイン CSS リクエストの欺瞞](http://scarybeastsecurity.blogspot.com/2009/12/generic-cross-browser-cross-domain.html)
以上がクロスサイト スクリプティング (XSS) は CSS スタイルシートでどのように発生するのでしょうか?また、それを防ぐにはどうすればよいですか?の詳細内容です。詳細については、PHP 中国語 Web サイトの他の関連記事を参照してください。

ホットAIツール

Undresser.AI Undress
リアルなヌード写真を作成する AI 搭載アプリ

AI Clothes Remover
写真から衣服を削除するオンライン AI ツール。

Undress AI Tool
脱衣画像を無料で

Clothoff.io
AI衣類リムーバー

Video Face Swap
完全無料の AI 顔交換ツールを使用して、あらゆるビデオの顔を簡単に交換できます。

人気の記事

ホットツール

メモ帳++7.3.1
使いやすく無料のコードエディター

SublimeText3 中国語版
中国語版、とても使いやすい

ゼンドスタジオ 13.0.1
強力な PHP 統合開発環境

ドリームウィーバー CS6
ビジュアル Web 開発ツール

SublimeText3 Mac版
神レベルのコード編集ソフト(SublimeText3)

ホットトピック











新しいプロジェクトの開始時に、SASSコンピレーションは瞬く間に起こります。これは、特にbrowsersyncとペアになっている場合は素晴らしい気分です。

今週のプラットフォームニュースのラウンドアップで、Chromeは、Web開発者のロード、アクセシビリティ仕様、およびBBCの動きのための新しい属性を導入します

これは私が初めてHTML要素を見ていることです。私はしばらくの間それを知っていましたが、まだスピンしていませんでした。かなりクールです

購入またはビルドは、テクノロジーの古典的な議論です。自分で物を構築することは、あなたのクレジットカードの請求書にはラインアイテムがないため、安価に感じるかもしれませんが

しばらくの間、iTunesはポッドキャストの大きな犬だったので、「ポッドキャストにサブスクライブ」をリンクした場合:

今週のラウンドアップ、タイポグラフィを検査するための便利なブックマークレットである。

サイトの訪問者と使用データを追跡するのに役立つ分析プラットフォームがたくさんあります。おそらく、特にGoogleアナリティクスが広く使用されています
