当前位置: 首页 > news >正文

用户体验差有哪些网站苏醒主题做的网站

用户体验差有哪些网站,苏醒主题做的网站,搭建影视网站,广州增城区最新消息1.点击劫持的概念 点击劫持 (Clickjacking) 技术又称为界面伪装攻击 (UI redress attack ),是一种视觉上的欺骗手段。攻击者使用一个或多个透明的 iframe 覆盖在一个正常的网页上,然后诱使用户在该网页上进行操作,当用户在不知情的情况下点击…

1.点击劫持的概念

        点击劫持 (Clickjacking) 技术又称为界面伪装攻击 (UI redress attack ),是一种视觉上的欺骗手段。攻击者使用一个或多个透明的 iframe 覆盖在一个正常的网页上,然后诱使用户在该网页上进行操作,当用户在不知情的情况下点击透明的 iframe 页面时,用户的操作已经被劫持到攻击者事先设计好的恶意按钮或链接上。攻击者既可以通过点击劫持设计一个独立的恶意网站,执行钓鱼攻击等;也可以与 XSS 和 CSRF 攻击相结合,突破传统的防御措施,提升漏洞的危害程度

2.测试案例

新建一个html,src内容为目标网站

<head></head>
...
<body><iframe id="target_website" src="http://localhost:8090/ssm_maven/student/add"></iframe>
</body>

项目地址为:

https://gitee.com/fluosetine/java-projects.git

效果如下:

可以把嵌入的页面隐藏,使用一些其他的页面覆盖在上边,进行相关的操作。

3.解决办法

在微软发布新一代的浏览器 Internet Explorer 8.0 中首次提出全新的安全机制:X-FRAME-OPTIONS。该机制有两个选项:DENY 和 SAMEORIGIN。DENY 表示任何网页都不能使用 iframe 载入该网页,SAMEORIGIN 表示符合同源策略的网页可以使用 iframe 载入该网页。如果浏览器使用了这个安全机制,在网站发现可疑行为时,会提示用户正在浏览 网页存在安全隐患,并建议用户在新窗口中打开。这样攻击者就无法通过 iframe 隐藏目标的网页。

X-Frame-Options HTTP 响应头,可以指示浏览器是否应该加载一个 iframe 中的页面。网站可以通过设置 X-Frame-Options 阻止站点内的页面被其他页面嵌入从而防止点击劫持。

X-Frame-Options 共有三个值:

DENY:任何页面都不能被嵌入到 iframe 或者 frame 中。

SAMEORIGIN:页面只能被本站页面嵌入到 iframe 或者 frame 中。

ALLOW-FROM URI:页面自能被指定的 Uri 嵌入到 iframe 或 frame 中。 

对于 java 项目,只需设置过滤器 在过滤器中指定 response.addHeader ("x-frame-options","SAMEORIGIN"); 就行了

增加过滤器,项目中相关的类AddResponseHeaderFilter

public class AddResponseHeaderFilter extends OncePerRequestFilter
{//Internet Explorer 8.0中@Overrideprotected void doFilterInternal(HttpServletRequest request, HttpServletResponse response, FilterChain filterChain)throws ServletException, IOException {System.out.println("=====X-Frame-Options, SAMEORIGIN=====");String requestUrI = request.getRequestURI().toString();System.out.println(requestUrI);//response.addHeader("x-frame-options","DENY"); // 任何页面都不能被嵌入到 iframe 或者 frame 中。response.addHeader("X-Frame-Options", "SAMEORIGIN");//页面只能被本站页面嵌入到 iframe 或者 frame 中。filterChain.doFilter(request, response);}}

解决后效果如下:

http://www.yayakq.cn/news/909036/

相关文章:

  • 金华专业做网站公司什么软件做网站描述
  • 网站建设合作合同范文阿里巴巴网址
  • 做国外网站做什么内容网站建设与管理教学视频下载
  • 创客网站建设织梦做的网站删除
  • 为网站网站做代理被黑的网站
  • 外贸网站模板设计谷歌搜索引擎免费入口2022
  • 移动微网站欢迎页网页设计作品欣赏
  • 福田深圳网站建设湘潭网站建设 都来磐石网络
  • 公司做的网站列入什么科目三合一网站介绍
  • 50万做网站现在还有企业做网站吗
  • 策勒网站建设做网站建设的公司有哪些
  • 网站怎么做付款平台手机app ui设计在线网站
  • 营销型网站建设策划书做策划有帮助的网站
  • 大庆市工程建设信息去哪个网站手机创建网页快捷方式
  • 做企业网站需要买什么黄山旅游攻略ppt
  • 网站设计建设步骤wordpress百度和分类
  • 网站建设采购项目合同书网站彩票代理怎么做
  • 快速建设房产网站2018年公司网站建设费分录
  • 杭州网站建设找思创网络深圳网站建设报价
  • 河南专业网站建设创新中心设计招聘专业网站
  • 建筑人才网官方网站查询专业网站建设设计装饰
  • 政务服务网站建设方案苏州设计工作室
  • wap网站建设策划方案东莞网站建设营销哪家好
  • 响应式网站开发需要的条件中国十大地推公司
  • 网站建设色彩设计有什么用国际快递网站建设
  • 个人网站 域名选择团购网站系统建设进度安排
  • 山东省住房城乡建设厅网站罗源网站建设
  • 建设执业资格管理中心网站wordpress换域名插件
  • 国际网站群建设方案西宁网站推广
  • 深圳龙华做网站的设计周