웹 프론트엔드 JS 튜토리얼 자바스크립트 주입 공격

자바스크립트 주입 공격

Nov 28, 2016 pm 03:49 PM
javascript

자바스크립트 주입 공격이란?
웹사이트는 사용자 입력을 받아들이고 해당 콘텐츠를 다시 표시할 때마다 JavaScript 주입 공격에 취약합니다. JavaScript 주입 공격에 취약한 특정 애플리케이션을 살펴보겠습니다. 고객 피드백 웹사이트를 만들었다고 가정해 보겠습니다. 고객은 웹사이트를 방문하여 제품에 대한 피드백을 입력할 수 있습니다. 고객이 피드백을 제출하면 피드백 정보가 피드백 페이지에 다시 나타납니다.

고객 피드백 웹사이트는 간단한 웹사이트입니다. 안타깝게도 이 사이트는 JavaScript 삽입 공격에 취약합니다.

고객 피드백 양식에 다음 텍스트가 입력된다고 가정해 보겠습니다.


이 텍스트는 경고 메시지 상자를 표시하는 JavaScript 스크립트를 나타냅니다. 누군가 이 스크립트를 고객 피드백 양식에 제출하면 앞으로 고객 피드백 사이트를 방문하는 모든 사람에게

메시지가 표시됩니다. 다른 사람들은 JavaScript 주입 공격을 통해 큰 피해를 입히지 않을 것이라고 생각할 수도 있습니다.

이제 JavaScript 주입 공격에 대한 첫 번째 반응은 이를 무시하는 것일 수 있습니다. JavaScript 주입 공격은 그저 무해한 공격일 뿐이라고 생각할 수도 있습니다. 안타깝게도 해커는 웹사이트에 JavaScript를 주입하여 피해를 입히는 것으로 알려져 있습니다. XSS(교차 사이트 스크립팅) 공격은 JavaScript 삽입 공격을 사용하여 수행할 수 있습니다. 크로스 사이트 스크립팅 공격에서는 사용자의 기밀 정보가 도난당하여 다른 웹사이트로 전송될 수 있습니다.

예를 들어 해커는 JavaScript 주입 공격을 사용하여 다른 사용자의 브라우저에서 쿠키 값을 훔칠 수 있습니다. 민감한 정보(비밀번호, 신용카드 계좌번호, 사회보장번호 등)가 브라우저 쿠키에 저장되어 있는 경우 해커는 JavaScript 삽입 공격을 사용하여 이 정보를 훔칠 수 있습니다. 또는 사용자가 페이지의 양식 필드에 민감한 정보를 입력하고 페이지가 JavaScript 공격에 의해 손상되면 해커는 삽입된 JavaScript를 사용하여 양식 데이터를 획득하고 이를 다른 웹사이트로 보낼 수 있습니다.

많은 관심 부탁드립니다. JavaScript 주입 공격을 심각하게 받아들이고 사용자의 기밀 정보를 보호하십시오. 다음 두 부분에서는 JavaScript 주입 공격으로부터 ASP.NET MVC 응용 프로그램을 보호하는 두 가지 기술에 대해 설명합니다.

방법 2: 데이터베이스에 쓰기 전 HTML 인코딩

뷰에 데이터를 표시할 때 HTML을 사용하여 데이터를 인코딩하는 것 외에도 HTML을 사용하여 데이터를 데이터베이스에 제출하기 전에 데이터를 인코딩할 수도 있습니다.

두 번째 방법은 목록 4의 컨트롤러와 정확히 같습니다.

예:

public ActionResult Create(string message)

{

// 피드백 추가
var newFeedback = new Feedback();
newFeedback.Message = Server.HtmlEncode(message);
newFeedback.EntryDate = DateTime.Now;
db.Feedbacks.InsertOnSubmit(newFeedback);
db.SubmitChanges();

// 리디렉션

return RedirectToAction(“Index”);

}

Message 값은 데이터베이스에 제출되기 전 Create() 작업에서 HTML로 인코딩된다는 점에 유의하세요. 메시지가 뷰에 다시 표시되면 메시지는 HTML로 인코딩되므로 메시지에 삽입된 JavaScript는 실행되지 않습니다.

요약
일반적으로 사람들은 두 번째 방법보다는 이 튜토리얼에서 설명하는 첫 번째 방법을 선호합니다. 두 번째 접근 방식의 문제점은 데이터베이스에 HTML로 인코딩된 데이터가 있다는 것입니다. 즉, 데이터베이스의 데이터에 이상한 문자가 포함됩니다. 해악은 무엇입니까?

웹 페이지가 아닌 다른 형식으로 데이터베이스 데이터를 표시해야 하는 경우 문제가 발생합니다. 예를 들어 Windows Forms 애플리케이션에서는 데이터를 쉽게 표시할 수 없습니다.




본 웹사이트의 성명
본 글의 내용은 네티즌들의 자발적인 기여로 작성되었으며, 저작권은 원저작자에게 있습니다. 본 사이트는 이에 상응하는 법적 책임을 지지 않습니다. 표절이나 침해가 의심되는 콘텐츠를 발견한 경우 admin@php.cn으로 문의하세요.

핫 AI 도구

Undresser.AI Undress

Undresser.AI Undress

사실적인 누드 사진을 만들기 위한 AI 기반 앱

AI Clothes Remover

AI Clothes Remover

사진에서 옷을 제거하는 온라인 AI 도구입니다.

Undress AI Tool

Undress AI Tool

무료로 이미지를 벗다

Clothoff.io

Clothoff.io

AI 옷 제거제

AI Hentai Generator

AI Hentai Generator

AI Hentai를 무료로 생성하십시오.

인기 기사

R.E.P.O. 에너지 결정과 그들이하는 일 (노란색 크리스탈)
2 몇 주 전 By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. 최고의 그래픽 설정
2 몇 주 전 By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. 아무도들을 수없는 경우 오디오를 수정하는 방법
2 몇 주 전 By 尊渡假赌尊渡假赌尊渡假赌

뜨거운 도구

메모장++7.3.1

메모장++7.3.1

사용하기 쉬운 무료 코드 편집기

SublimeText3 중국어 버전

SublimeText3 중국어 버전

중국어 버전, 사용하기 매우 쉽습니다.

스튜디오 13.0.1 보내기

스튜디오 13.0.1 보내기

강력한 PHP 통합 개발 환경

드림위버 CS6

드림위버 CS6

시각적 웹 개발 도구

SublimeText3 Mac 버전

SublimeText3 Mac 버전

신 수준의 코드 편집 소프트웨어(SublimeText3)

WebSocket과 JavaScript를 사용하여 온라인 음성 인식 시스템을 구현하는 방법 WebSocket과 JavaScript를 사용하여 온라인 음성 인식 시스템을 구현하는 방법 Dec 17, 2023 pm 02:54 PM

WebSocket 및 JavaScript를 사용하여 온라인 음성 인식 시스템을 구현하는 방법 소개: 지속적인 기술 개발로 음성 인식 기술은 인공 지능 분야의 중요한 부분이 되었습니다. WebSocket과 JavaScript를 기반으로 한 온라인 음성 인식 시스템은 낮은 대기 시간, 실시간, 크로스 플랫폼이라는 특징을 갖고 있으며 널리 사용되는 솔루션이 되었습니다. 이 기사에서는 WebSocket과 JavaScript를 사용하여 온라인 음성 인식 시스템을 구현하는 방법을 소개합니다.

WebSocket 및 JavaScript: 실시간 모니터링 시스템 구현을 위한 핵심 기술 WebSocket 및 JavaScript: 실시간 모니터링 시스템 구현을 위한 핵심 기술 Dec 17, 2023 pm 05:30 PM

WebSocket과 JavaScript: 실시간 모니터링 시스템 구현을 위한 핵심 기술 서론: 인터넷 기술의 급속한 발전과 함께 실시간 모니터링 시스템이 다양한 분야에서 널리 활용되고 있다. 실시간 모니터링을 구현하는 핵심 기술 중 하나는 WebSocket과 JavaScript의 조합입니다. 이 기사에서는 실시간 모니터링 시스템에서 WebSocket 및 JavaScript의 적용을 소개하고 코드 예제를 제공하며 구현 원칙을 자세히 설명합니다. 1. 웹소켓 기술

WebSocket과 JavaScript를 사용하여 온라인 예약 시스템을 구현하는 방법 WebSocket과 JavaScript를 사용하여 온라인 예약 시스템을 구현하는 방법 Dec 17, 2023 am 09:39 AM

WebSocket과 JavaScript를 사용하여 온라인 예약 시스템을 구현하는 방법 오늘날의 디지털 시대에는 점점 더 많은 기업과 서비스에서 온라인 예약 기능을 제공해야 합니다. 효율적인 실시간 온라인 예약 시스템을 구현하는 것이 중요합니다. 이 기사에서는 WebSocket과 JavaScript를 사용하여 온라인 예약 시스템을 구현하는 방법을 소개하고 구체적인 코드 예제를 제공합니다. 1. WebSocket이란 무엇입니까? WebSocket은 단일 TCP 연결의 전이중 방식입니다.

JavaScript 및 WebSocket을 사용하여 실시간 온라인 주문 시스템을 구현하는 방법 JavaScript 및 WebSocket을 사용하여 실시간 온라인 주문 시스템을 구현하는 방법 Dec 17, 2023 pm 12:09 PM

JavaScript 및 WebSocket을 사용하여 실시간 온라인 주문 시스템을 구현하는 방법 소개: 인터넷의 대중화와 기술의 발전으로 점점 더 많은 레스토랑에서 온라인 주문 서비스를 제공하기 시작했습니다. 실시간 온라인 주문 시스템을 구현하기 위해 JavaScript 및 WebSocket 기술을 사용할 수 있습니다. WebSocket은 TCP 프로토콜을 기반으로 하는 전이중 통신 프로토콜로 클라이언트와 서버 간의 실시간 양방향 통신을 실현할 수 있습니다. 실시간 온라인 주문 시스템에서는 사용자가 요리를 선택하고 주문을 하면

JavaScript와 WebSocket: 효율적인 실시간 일기예보 시스템 구축 JavaScript와 WebSocket: 효율적인 실시간 일기예보 시스템 구축 Dec 17, 2023 pm 05:13 PM

JavaScript 및 WebSocket: 효율적인 실시간 일기 예보 시스템 구축 소개: 오늘날 일기 예보의 정확성은 일상 생활과 의사 결정에 매우 중요합니다. 기술이 발전함에 따라 우리는 날씨 데이터를 실시간으로 획득함으로써 보다 정확하고 신뢰할 수 있는 일기예보를 제공할 수 있습니다. 이 기사에서는 JavaScript 및 WebSocket 기술을 사용하여 효율적인 실시간 일기 예보 시스템을 구축하는 방법을 알아봅니다. 이 문서에서는 특정 코드 예제를 통해 구현 프로세스를 보여줍니다. 우리

간단한 JavaScript 튜토리얼: HTTP 상태 코드를 얻는 방법 간단한 JavaScript 튜토리얼: HTTP 상태 코드를 얻는 방법 Jan 05, 2024 pm 06:08 PM

JavaScript 튜토리얼: HTTP 상태 코드를 얻는 방법, 특정 코드 예제가 필요합니다. 서문: 웹 개발에서는 서버와의 데이터 상호 작용이 종종 포함됩니다. 서버와 통신할 때 반환된 HTTP 상태 코드를 가져와서 작업의 성공 여부를 확인하고 다양한 상태 코드에 따라 해당 처리를 수행해야 하는 경우가 많습니다. 이 기사에서는 JavaScript를 사용하여 HTTP 상태 코드를 얻는 방법과 몇 가지 실용적인 코드 예제를 제공합니다. XMLHttpRequest 사용

자바스크립트에서 insertBefore를 사용하는 방법 자바스크립트에서 insertBefore를 사용하는 방법 Nov 24, 2023 am 11:56 AM

사용법: JavaScript에서 insertBefore() 메서드는 DOM 트리에 새 노드를 삽입하는 데 사용됩니다. 이 방법에는 삽입할 새 노드와 참조 노드(즉, 새 노드가 삽입될 노드)라는 두 가지 매개 변수가 필요합니다.

JavaScript에서 HTTP 상태 코드를 쉽게 얻는 방법 JavaScript에서 HTTP 상태 코드를 쉽게 얻는 방법 Jan 05, 2024 pm 01:37 PM

JavaScript에서 HTTP 상태 코드를 얻는 방법 소개: 프런트 엔드 개발에서 우리는 종종 백엔드 인터페이스와의 상호 작용을 처리해야 하며 HTTP 상태 코드는 매우 중요한 부분입니다. HTTP 상태 코드를 이해하고 얻는 것은 인터페이스에서 반환된 데이터를 더 잘 처리하는 데 도움이 됩니다. 이 기사에서는 JavaScript를 사용하여 HTTP 상태 코드를 얻는 방법을 소개하고 구체적인 코드 예제를 제공합니다. 1. HTTP 상태 코드란 무엇입니까? HTTP 상태 코드는 브라우저가 서버에 요청을 시작할 때 서비스가

See all articles