加入收藏 | 设为首页 | 会员中心 | 我要投稿 安阳站长网 (https://www.0372zz.cn/)- 高性能计算、分布式云、混合云存储、云计算、视频终端!
当前位置: 首页 > 站长学院 > PHP教程 > 正文

PHP如何防止XSS攻击与XSS攻击原理的讲解

发布时间:2022-07-14 11:25:17 所属栏目:PHP教程 来源:互联网
导读:今天小编就为大家分享一篇关于PHP如何防止XSS攻击与XSS攻击原理的讲解,小编觉得内容挺不错的,现在分享给大家,具有很好的参考价值,需要的朋友一起跟随小编来看看吧。 XSS又称CSS,全称Cross SiteScript(跨站脚本攻击), XSS攻击类似于SQL注入攻击,是Web
  今天小编就为大家分享一篇关于PHP如何防止XSS攻击与XSS攻击原理的讲解,小编觉得内容挺不错的,现在分享给大家,具有很好的参考价值,需要的朋友一起跟随小编来看看吧。
 
  XSS又称CSS,全称Cross SiteScript(跨站脚本攻击), XSS攻击类似于SQL注入攻击,是Web程序中常见的漏洞,XSS属于被动式且用于客户端的攻击方式,所以容易被忽略其危害性。其原理是攻击者向有XSS漏洞的网站中输入(传入)恶意的HTML代码,当用户浏览该网站时,这段HTML代码会自动执行,从而达到攻击的目的。如,盗取用户Cookie信息、破坏页面结构、重定向到其它网站等。
 
  理论上,只要存在能提供输入的表单并且没做安全过滤或过滤不彻底,都有可能存在XSS漏洞。
 
  下面是一些最简单并且比较常见的恶意字符XSS输入:
 
  1.XSS 输入通常包含 JavaScript 脚本,如弹出恶意警告框:<script>alert("XSS");</script>
 
  2.XSS 输入也可能是 HTML 代码段,譬如:
 
  (1).网页不停地刷新 <meta http-equiv="refresh" content="0;">
 
  (2).嵌入其它网站的链接 <iframe src=http://xxxx width=250 height=250></iframe>
 
  除了通过正常途径输入XSS攻击字符外,还可以绕过JavaScript校验,通过修改请求达到XSS攻击的目的,如下图:
 
  防止XSS XSS攻击原理
 
  了解到XSS攻击的原理和危害后,其实要预防也不难,下面提供一个简单的PHP防止XSS攻击的函数:
 
  <?PHP
  /**
   * @param $string
   * @param $low 安全别级低
   */
  function clean_xss(&$string, $low = False)
  {
   if (! is_array ( $string ))
   {
   $string = trim ( $string );
   $string = strip_tags ( $string );
   $string = htmlspecialchars ( $string );
   if ($low)
   {
    return True;
   }
   $string = str_replace ( array ('"', "", "'", "/", "..", "../", "./", "//" ), '', $string );
   $no = '/%0[0-8bcef]/';
   $string = preg_replace ( $no, '', $string );
   $no = '/%1[0-9a-f]/';
   $string = preg_replace ( $no, '', $string );
   $no = '/[x00-x08x0Bx0Cx0E-x1Fx7F]+/S';
   $string = preg_replace ( $no, '', $string );
   return True;
   }
   $keys = array_keys ( $string );
   foreach ( $keys as $key )
   {
   clean_xss ( $string [$key] );
   }
  }
  //just a test
  $str = 'codetc.com<meta http-equiv="refresh" content="0;">';
  clean_xss($str); //如果你把这个注释掉,你就知道xss攻击的厉害了
  echo $str;
  ?>
  PHP中的设置
 
  PHP5.2以上版本已支持HttpOnly参数的设置,同样也支持全局的HttpOnly的设置,在php.ini中
 
  -----------------------------------------------------
  session.cookie_httponly =  
  -----------------------------------------------------
  设置其值为1或者TRUE,来开启全局的Cookie的HttpOnly属性,当然也支持在代码中来开启:
 
  <?php ini_set("session.cookie_httponly", 1);   
  // or session_set_cookie_params(0, NULL, NULL, NULL, TRUE);   
  ?>
  Cookie操作函数setcookie函数和setrawcookie函数也专门添加了第7个参数来做为HttpOnly的选项,开启方法为:
 
  <?php  
  setcookie("abc", "test", NULL, NULL, NULL, NULL, TRUE);   
  setrawcookie("abc", "test", NULL, NULL, NULL, NULL, TRUE);  
  ?>
  老版本的PHP就不说了,没企业用了吧。

(编辑:安阳站长网)

【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容!

    热点阅读