当前位置: 首页 > news >正文

小迪web自用笔记55

Csp安全策略

 

 启用的话只允许加载本地的图片,可以访问本地,但是数据出不去,也引用不了。

 其实还有另一种写法

 

 我的网站信息是192.168.1.3,而我接收方就是那个,然后就会产生一个cookie.txt

 没开的时候可以接收到,但开启的时候就接收不到了,因为请求不出去了。

限制资源的引用,只允许同域名内的数据引用,不允许外部请求加载,不论是外部图片还是外部请求都是如此。

其实他本意只是保护版权。

HTTPonly

没有设置的时候:

 把获取到的cookie值传到$cookie参数中,并在HTML中打印出来。

如何判断这个网站有不有首先可以自己点击看有不有勾,用自己的网站测试。

 或者是你自己在浏览器试一下。

 启用了这个东西之后就看不到cookie了。

 

 启用之后,还是连接那个获取cookie的地址,但是最后啥也没看到。

 限制你的cookie那就不用盗取cookie呗。

如何阻止XSs第1种就是csp

 HTTP only只能阻止获取cookie

 然后就是XS s filter

 反射型跨站的可以直接把链接发给别人。

第2关的话可以闭合,感觉跟注入挺像”><“

 它是显示框的没有过滤符号,但是搜索框过滤了。

 第3关给你双引号实体化了可以试试单引号。

 但以后不行就试别的方法,没必要纠结一种。

可以找标签中的事件。

Input中有一个事件。

 

 下一关的话可以利用其他的标签,把这个标签闭合掉,然后自己创造一个其他的标签,和注入特别像。

 

 注意在页面中显示和在浏览器上显示是不一样的,有些时候浏览器认那个什么鬼编译,但仅仅只加载在页面中不认。

 浏览器对这玩意儿进行一次解密,然后再在URL中执行。

?这玩意属于dom?

 

 还得是页面主动处理URL中的东西才会触发这个东西,浏览器中主动解码一次,然后再带入其中。

另一关就是加了一个内容检测,必须用HTTP打开,不然有些网站如果不是HTTP它就打不开(HTTP https端口不同,一个80一个43)

还有一关黑盒很难搞:

 

 他直接给你隐藏了,这一关让你知道这里有赋值,然后发送参数给他。

让输入框在页面上不可见。

利用鼠标的事件去触发。

 

http://www.dtcms.com/a/446222.html

相关文章:

  • Principal v6.15 中文汉化版安装教程|Mac .dmg 文件安装步骤详解
  • Quantum transfer learning学习笔记
  • 台州做网站多少钱济南建设工程交易网
  • ASP3605电源芯片的性能优化与改进思路
  • 兰亭妙微高端网站设计方案:为什么模板站无法体现品牌价值?
  • 【深度学习01】快速上手 PyTorch:环境 + IDE+Dataset
  • 免费源码html网站怎么做一个个人网页
  • 怎样做网站赚流量什么是域名为什么需要它
  • 南通外贸建站网络系统管理属于什么专业类别
  • 做公号模版网站东莞计算机培训机构哪个最好
  • Doris专题5- Rollup与查询
  • 爬虫与自动化技术深度解析:从数据采集到智能运维的完整实战指南——千亿级商品比价系统架构与自动化运维
  • XMLHttpRequest 发送json 格式的数据,servlet 接收
  • PCIe协议之复位篇之Fundamental Reset (Cold or Warm Reset) 和 HotReset(一)
  • 数据结构与算法:合集1.0版
  • Redis 常见面试题
  • PostgreSQL透明加密(TDE)技术深度解析:从实现原理到国密合规实践
  • 86-dify案例分享-Qwen3-VL+Dify:从作业 OCR 到视频字幕,多模态识别工作流一步教,附体验链接
  • [ClaudeCode指北] Windows 本地 MCP 服务器配置与管理指南
  • 【LeetCode热题100(34/100)】合并 K 个升序链表
  • 怎么建设网站数据库广告营销策略分析
  • 英文网站营销邢台论坛网
  • 【第十六周】自然语言处理的学习笔记01
  • 企业logo设计报价wordpress终极优化
  • 进程与线程的区别和适用场景
  • 泉州微信网站开发公司微信官网手机版
  • LVGL 开发指南:从入门到精通的嵌入式 GUI 实战心法
  • Spring——事务的传播性
  • 【优化】Mysql指定索引查询或忽略某个索引
  • 网站伪静态steam交易链接可以随便给别人吗