Ajax 板


LINE

各位前輩好 近日在評估ajax安全性問題 若整個頁面的新增、修改、刪除都用ajax來做 考量到程式碼外漏,可能會被人CSRF 故測了一下跨網域呼叫,之前爬文是說瀏覽器會擋不同網域 但測試結果Crome / Firefox 會擋 IE 8則出現「這網頁正在存取非其控制下的資訊....要繼續?」 按下「是」則呼叫成功 故認為瀏覽器並非一定可以擋XSS 若小弟在使用ajax時,想保護程式被解讀,是否有什麼方法呢? 還是說insert/delete本身就不適合使用ajax ?? --



※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 60.249.154.130
1F:→ musie:最簡單的就是檢查referer..防君子不防小人 05/22 13:01
2F:→ musie:ajax要做到保密就要做one time token.. 05/22 13:02
3F:→ b12031106:可以ant大的這篇投影片 http://goo.gl/4kTbO 05/22 13:20
4F:推 mrbigmouth:獲取權限時 給瀏覽端一個亂數token 每個新增修改刪除 05/22 13:40
5F:→ mrbigmouth:動作都得附上該token 伺服器在驗證該token與ip與瀏覽器 05/22 13:40
6F:→ mrbigmouth:皆正確符合之後才真的動作 05/22 13:41
7F:→ mrbigmouth:還有所有token一定都要有時效性 05/22 13:41
8F:→ nenpow:只有我看不懂原PO的問題嗎...CSRF,XSS, Cross Domain Ajax 05/22 14:39
9F:→ nenpow:程式混碼應該不能混在一起討論吧.. 05/22 14:40
10F:→ nenpow:不確定觀念是否完全正確,但要防XSS或CSRF首要應該是印網頁 05/22 14:49
11F:→ nenpow:時purify所有使用者自己上傳的data, 另外Server可定期更換 05/22 14:51
12F:→ nenpow:JSESSIONID或其他類似cookie降低token被偷時的損失 05/22 14:52
13F:推 nenpow:和ajax或是使不使用ajax應該沒有關係.. 05/22 14:59
14F:→ nenpow:而檢查token,referer或ip,都比較像是給偽造來源者麻煩 05/22 15:02
15F:推 mrbigmouth:我想原po擔心的是別的網站被利用來CSRF/XSS 讓有權限 05/22 17:37
16F:→ mrbigmouth:的使用者亂刪改他做的網站 05/22 17:37
17F:→ mrbigmouth:方法就是每次執行動作時都需要附token 使用者逛到其他 05/22 17:39
18F:→ mrbigmouth:網站時 即使能被XSS送需求到你的網站 但沒有token還 05/22 17:39
19F:→ mrbigmouth:是會失敗 05/22 17:39
20F:推 Seraphy:AJAX送HTML FORM的話可以藏TOKEN在FORM裡 05/23 00:34
21F:→ Seraphy:送JSON的話就放在HTTP HEADER裡 如果我理解問題正確的話.. 05/23 00:37
22F:→ TonyQ:AJAX 跟會被 CSRF 不是同一回事,可能但不總是 05/23 14:05
23F:→ TonyQ:你要不要直接舉情境比較好討論。 05/23 14:06
24F:→ TonyQ:說白了,你以為用 ajax 會被 CSRF 的,寫成 form 就不會嗎? 05/23 14:06
25F:→ forkome:T大,會只針對ajax討論,是因為小弟用的是.net 05/24 09:26
26F:→ forkome:.net本身機制有加token保護 05/24 09:27
27F:→ forkome:我擔心的確實如M大所說的 05/24 09:27
28F:→ forkome:就是javascript被解讀,被偽造的資料來Insert或delete 05/24 09:30
29F:→ forkome:舉例來說,加入會員的功能,若以ajax來做新增資料的動作 05/24 09:37
30F:→ forkome:而原先設計的頁面寫了一堆javascript驗證 05/24 09:38
31F:→ forkome:但程式碼被看懂後,別人直接寫個新網頁來丟參數到我的後台 05/24 09:39
32F:→ forkome:所以才想說使用ajax前,先請益大家如何防守 05/24 09:40
33F:→ forkome:小弟再去研究一下token的作法,感謝大家 05/24 09:43
34F:推 Seraphy:TRY HtmlHelper.AntiForgeryToken 05/24 13:47
35F:→ tyf99:要雙向驗證啊,不然還是會被 man in the middle 攻擊.. 05/24 14:49
36F:→ nenpow:任何需要驗證的資料在後端一定都需要驗證一次,前端驗證 05/24 14:52
37F:→ nenpow:說到底只是讓使用者及時能知道自己填錯資料罷了 05/24 14:53
38F:→ nenpow:鐵則就是絕不能相信使用者送來的任何資料 05/24 14:54
39F:→ nenpow:各種加token的方法都只是輔助,後端塞入DB前一定要驗證 05/24 14:55
40F:推 nenpow:原PO可以打開firbug或chrome的開發工具看看Browser是 05/24 14:58
41F:→ nenpow:怎麼跟後端間互動的(其實就是http request和response) 05/24 14:59
42F:→ nenpow:要偽造真的一定都做得到 05/24 14:59
43F:推 lovdkkkk:我記得 cookie 本身有綁 domain, ajax 跨 domain 也有很 05/29 08:34
44F:→ lovdkkkk:多限制, 許多安全性問題可能瀏覽器都幫你擋掉了, 可以先 05/29 08:35
45F:→ lovdkkkk:查一下 spec 或做一些實測並用 sniffer 檢查看看 05/29 08:36
46F:→ lovdkkkk:例如像 chrome 在發 ajax 時收到 302 回應要求跳頁時就是 05/29 08:38
47F:→ lovdkkkk:直接擋掉, 不幫你發跳頁的 request, 這本身也是 w3c spec 05/29 08:39
48F:→ lovdkkkk:至於驗證邏輯一定要以 server 為主, 前端只是貼心提示用 05/29 08:41
49F:推 jinmin88:你可以GOOGLE看看jsonp 05/29 15:44
50F:推 lovdkkkk:jsonp 基本上是在堆疊的上方用其它方式達到相同效果, 基 05/30 11:25
51F:→ lovdkkkk:本上算是 workaround...部份也需要 server 配合 05/30 11:26
52F:→ lovdkkkk:server 端沒做配合的話不必擔心別人用 jsonp 就會怎樣的 05/30 11:34
53F:→ lovdkkkk: * 就可以把你 server 怎樣 05/30 11:35
54F:→ forkome:了解,感謝前輩們指導 06/09 20:29







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:Soft_Job站內搜尋

TOP