当前位置: 首页 > wzjs >正文

夸克建站系统源码下载企业取名

夸克建站系统源码下载,企业取名,中美关系最新消息最新进展,小程序有什么用目录 1.HTTP回顾 1.1HTTP的请求方法 1.2HTTP的请求格式 1.3HTTP响应格式 1.4HTTP的特点 2.客户端的Cookie 2.1Cookie的格式 2.2Cookie的特点 ​编辑3 服务端的Session 3.1session创建、校验、销毁的全流程 3.2Cookie和Session的区别 4 JavaScript操作Cookie 4.1直…

目录

1.HTTP回顾

1.1HTTP的请求方法

1.2HTTP的请求格式

1.3HTTP响应格式

1.4HTTP的特点

2.客户端的Cookie

2.1Cookie的格式

2.2Cookie的特点

​编辑3 服务端的Session

3.1session创建、校验、销毁的全流程

3.2Cookie和Session的区别

4 JavaScript操作Cookie

4.1直接利用Cookie登录

4.2远程获取Cookie

5.脚本注入网页:XSS

5.1反射型

5.2存储型

5.3DOM型 

6.DVWA靶场练习

Low模式下

Medium模式下

在High模式下

7.XSS平台搭建

8.XSS检测和利用

8.1测试payload

8.2主流软件

XSSER

XSSSTRIKE

9.XSS的防御方法


1.HTTP回顾

1.1HTTP的请求方法

HTTP(超文本传输协议)定义了多种请求方法,用于指示客户端希望服务器对资源执行的操作。以下是常见的HTTP请求方法:

  1. GET:‌用于请求指定资源。GET请求只应用于获取数据,不应产生副作用;如:获取网页内容或查询数据。

  2. POST:用于向服务器提交数据,通常用于创建新资源或提交表单数据。如:提交用户注册信息或上传文件。

  3. PUT:用于更新指定资源,或者如果资源不存在则创建新资源。如:更新用户信息。

  4. DELETE:用于删除指定资源。如:删除用户或文件。

  5. PATCH:用于对资源进行部分更新。如:更新用户的部分信息(如只修改邮箱)。

  6. HEAD:类似于GET,但只请求资源的头部信息,不返回实际内容。如:检查资源是否存在或获取元数据。

  7. OPTIONS:用于获取服务器支持的HTTP方法或其他通信选项。如:检查服务器是否支持某种请求方法。

  8. TRACE:用于回显客户端的请求,主要用于测试或诊断。如:调试请求路径。

  9. CONNECT:用于建立与目标资源的隧道连接,通常用于SSL/TLS加密通信。如:通过代理服务器建立HTTPS连接。

1.2HTTP的请求格式

1.3HTTP响应格式

1.4HTTP的特点

HTTP的特点包括无连接、无状态基于请求/响应模型、支持多种请求方法和数据类型、可扩展、支持缓存、安全性高,并且不断演进以适应现代Web需求。

2.客户端的Cookie

2.1Cookie的格式

Set-Cookie第一次访问,服务器响应给客户端

Cookie:之后的访问,客户端发送给服务器

name=value cookie的键值对
expires:过期的时间;
max-age cookie多久过期(单位是秒)
domain:cookie对哪个域名生效
path cookie匹配的路径
secure 只有HTTPS连接,才发送cookie到服务器
httponly 不允许通过脚本document.cookie去更改这个值

2.2Cookie的特点

Cookie的特点包括明文存储、用于记录状态管理可修改,但也存在安全风险容量限制‌,跟踪用户行为

3 服务端的Session

3.1session创建、校验、销毁的全流程

客户端第一次访问然后开启会话,产生sessionid将登录信息保存到session服务端

如果勾选记住密码,将session信息写入Cookie,将Cookie发送给客户端

客户端再次登录时发送Cookie字段sessionid,从session中取出信息,判断登录状态

客户端继续进行后续操作,保持登录

客户端注销,销毁session,Cookie过期

3.2Cookie和Session的区别

Cookie是保存在客户端
Session是保存在服务端

4 JavaScript操作Cookie

4.1直接利用Cookie登录

4.2远程获取Cookie

JavaScript语法

获取:document.cookie;

设置:document.cookie= "username=xiaoyu"

修改:对写过的进行覆盖就是修改

删除:把cookie的时间设置成比当前时间更早的时间

5.脚本注入网页:XSS

恶意攻击者利用web页面的漏洞,插入一些恶意代码, 当用户访问页面的时候,代码就会执行,这个时候就 达到了攻击的目的。 JavaScript、Java、VBScript、ActiveX、Flash

5.1反射型

用户发送带有恶意脚本的链接
其他用户点击恶意链接,访问服务器;此时包含恶意代码的数据返回到用户的浏览器
浏览器解析恶意代码并执行
黑客拿攻击服务器,拿到窃取用户的信息

5.2存储型

用户通过表单提交恶意代码,保存在数据库中
其他任何用户在访问该数据时,从数据库查询到恶意代码,返回到用户浏览器中
浏览器解析恶意代码并执行
黑客攻击服务器,拿到窃取用户的数据

5.3DOM型 

由于页面的DOM结构被恶意构造的代码篡改,导致用户操作引发恶意脚本执行,攻击过程不涉及服务器端变化。

6.DVWA靶场练习

Low模式下

<script>alert('xxx')</script>

Medium模式下

可以通过大小写、双写等方式

<Script>alert('xxx')<Script>

<scr<script>ipt>alert('xxx')</script>

在High模式下

<img src="" οnerrοr="alert('xxs')">

7.XSS平台搭建

1.下载pikachu

项目首页 - pikachu - GitCode

下载后解压将pikachu文件放到WWW目录文件下

2.添加网站

3.修改配置文件

pikachu\inc\config.inc.php中修改数据库密码用户名等

4.打开首页点击”安装/初始化”初始化数据库

5.XSS自带后台

pikachu\pkxss\inc\config.inc.php修改配置文件

从左侧进入

8.XSS检测和利用

8.1测试payload

payload在恶意软件分析中,指的是攻击者利用漏洞发送给目标系统以实现特定目的的那部分代码或数据结构。

<script>alert('xxx')</script>
<script>alert(document.cookie)</script>
><script>alert(document.cookie)</script>
='><script>alert(document.cookie)</script>
''><script>alert(document.cookie)</script>
%3Cscript%3Ealert('XSS')%3C/script%3E
<img src= "javascript:alert('XSS')">
"οnmοuseοver="alert(/xss/)"
javascript:alert(/xss/)

8.2主流软件

XSSER

https://github.com/epsylon/xsser

具体的使用可以看这位博主的文章xsser使用以及方法--看完这篇就可以啦-CSDN博客

XSSSTRIKE

具体使用可以看一下这位博主的文章XSStrike工具的安装及使用(包括实战应用)-CSDN博客

9.XSS的防御方法

9.1过滤输入

对用户输入的数据检查是否存在<、>、'、"等特殊字符。如果出现这些特殊字符可将特殊字符过滤或者编码来进行防御

9.2处理输出

数据输出到HTML时,可以使用编码或转义的方式防御

9.3布置WAF


文章转载自:

http://sw6wCylT.jtkfm.cn
http://NsUcnPjE.jtkfm.cn
http://PhXmFoTV.jtkfm.cn
http://3dtAzDIQ.jtkfm.cn
http://u0D4c5jU.jtkfm.cn
http://bXQCwq59.jtkfm.cn
http://r0nYcvMC.jtkfm.cn
http://ODNHaVsq.jtkfm.cn
http://dhJMcOOA.jtkfm.cn
http://T3ZXYgFk.jtkfm.cn
http://ixLYNthh.jtkfm.cn
http://9JONj8Ij.jtkfm.cn
http://KMWqaKj6.jtkfm.cn
http://9xDDY4Nn.jtkfm.cn
http://0Bpn0OMW.jtkfm.cn
http://FdAMzI63.jtkfm.cn
http://VAqnKcx7.jtkfm.cn
http://g9SS0g0m.jtkfm.cn
http://JEMUQuF4.jtkfm.cn
http://of0hcqsz.jtkfm.cn
http://mARtvqjd.jtkfm.cn
http://5GWimrra.jtkfm.cn
http://T2YxmoTH.jtkfm.cn
http://1yfZLPh5.jtkfm.cn
http://EWy0rSrQ.jtkfm.cn
http://XZmtw3gE.jtkfm.cn
http://DFiyeBTi.jtkfm.cn
http://XLjbhbQW.jtkfm.cn
http://ESJEp9p0.jtkfm.cn
http://8njuU7pJ.jtkfm.cn
http://www.dtcms.com/wzjs/621759.html

相关文章:

  • 建设进出口外贸网站做电商在什么网站吗
  • 珠宝类网站建设可执行报告定制开发app到底要多少钱
  • oa系统网站建设方案wordpress汉字验证码
  • 重庆产品推广类网站域名备案 网站名称
  • 做前端常用的网站及软件下载太仓网站建设哪家好
  • 事业单位网站建设的作用专做西餐的网站
  • 百度收录哪些网站吗网站建设电话销售技巧和话术
  • 企业门户网站 源码清镇网站建设
  • 建设公司网站费用多少短网址生成管理平台
  • 网站推广策略开封网站建设兼职
  • 广东深广东深圳网站建设服务ui设计零基础到精通自学
  • 局网站建设情况汇报wordpress华丽插件
  • 建设网站的能力c语言做网站的代码
  • 网站和系统的哪个容易做wordpress 编辑锚点
  • 血液中心网站建设规范dwcc如何做网站
  • 国外做外贸的小网站做体育最好的网站
  • 超短网址生成东营做网站seo
  • 网站的建设属于无形资产最新章节 第四百六十二章 花两亿做的网站
  • 做网站为什么选择竞网智赢网络传奇
  • 网站服务器放置地网站建设需要域名还有什么
  • 重庆锅炉网站建设费用网站建设流量是怎么回事
  • 安徽省建设厅官方网站做社交网站用什么语言
  • 荣耀手机商城官方网站荣耀60pro仿素材网站
  • 北京高端网站建设规划龙岩人才网
  • 上海门户网站制渭南做网站
  • 电子商务网站建设 第二版中国最好的网站建设
  • 商品网站策划书自己做的网站如何加视频教程
  • 网站长期外包wordpress换logo
  • 35互联做网站怎么样网站关键词字符编辑
  • com网站域名注册国际网站卖东西怎么做