当前位置: 首页 > news >正文

重庆市建设工程信息官网站东莞网站建设求职

重庆市建设工程信息官网站,东莞网站建设求职,重庆忠县网站建设公司电话,优普道建筑网校1、概念 iframe安全问题可称作界面劫持,像点击劫持、拖放劫持、触屏劫持。就是我们的点击,拖放,触屏操作被劫持了,而去操作了其它的透明隐藏的界面。 **原理是利用透明层iframe,使用了CSS中的opacity或z-index等属性,…

1、概念

iframe安全问题可称作界面劫持,像点击劫持、拖放劫持、触屏劫持。就是我们的点击,拖放,触屏操作被劫持了,而去操作了其它的透明隐藏的界面。
**原理是利用透明层iframe,使用了CSS中的opacity或z-index等属性,来到达透明和位于其它界面的上方,然后使用iframe来嵌入劫持页面。**到达了用户操作的不是它看到的界面,不是他以为的那个界面,而是那个透明的位于上层的界面。
代码:
黑客可能会尝试在一个隐藏的iframe中嵌入你的页面,并诱使用户在该iframe上进行操作。
html

	<body style="height: 100%; margin: 0;"><iframe width="100%" height="100%" frameborder="0" src="https://www.taobao.com/"></iframe><div id="box">黑客网站</div></body>

css

			#box {width: 100%;height: 100%;position: fixed;left: 0;top: 0;background: transparent;opacity: 0}

2、界面劫持的防范

(1)前端防护
将下面这段代码放到网站页面的body标签前

主要用于检查当前页面是否在一个iframe中。如果是,它会尝试将顶级窗口(top)的URL设置为当前窗口(self)的URL,从而尝试从iframe中“跳出”到主页面。这样别人在通过iframe框架引用你的网站网页时,浏览器会自动跳转到你的网站所引用的页面上。这通常也是为了防止点击劫持攻击。

		<script>if(top.location!=self.location){top.location=self.location;}</script>

(2)服务器防护
使用X-Frame-Options防止网页被iframe,X-FRAME-OPTIONS是微软提出的一个http头,专门用来防御利用iframe嵌套的点击劫持攻击

DENY   //拒绝任何域加载(不允许任何页面通过iframe嵌入当前页面)
SAMEORIGIN   // 允许同源域下加载(只有同源的页面才能通过iframe嵌入)
ALLOW-FROM   // 可以定义允许iframe加载的页面地址
http://www.yayakq.cn/news/731733/

相关文章:

  • 浏阳市住房和城乡建设局的网站街道门户网站的建设思路
  • 企业培训网站模板建设工程168网站
  • 医疗网站建设公司个人介绍微电影网站模板
  • 兰州网站建设推广报价中山做网站专业的公司
  • 长安网站建设详细教程廊坊seo排名扣费
  • 怎么做和美团一样的网站菜鸟教程官网
  • 腾讯官方网站建设crm管理系统图片
  • 用数据库做学校网站印度做网站设计
  • 站外推广渠道简单网页源代码
  • 济南网络公司哪家好厦门网站快速排名优化
  • 枣庄建设工程管理局网站WordPress与odoo接口
  • 景安企业网站建设ui设计需要学哪些内容
  • 网站风格的表现形式企业速成网站
  • wordpress文件下载站网站主页的布局方式
  • 专业做网站的网站购物网站开发步骤视频演示
  • 对运营网站有什么见解wordpress 语言
  • 做网站常州网站设计网络推广网上生意
  • 彩票网站开发与建设wordpress html5特效
  • 无代码网站投资公司起名
  • 中小型网站建设咨询域名whois查询
  • 爱站工具包如何增加网站云南文山邮编
  • 网站怎么添加软件最新国际要闻
  • 插画设计网站盐城网站建设厂商
  • discuz怎么做网站网站群管理建设工作
  • 云空间的网站宿州网站建设零聚思放心
  • 长沙 公司网站教做家常菜的网站
  • 搭建漏洞网站铜陵建设行业培训学校网站
  • 南宁制作网站多少钱婚纱摄影网站排名
  • 做网站需要买什么房管局网站建设方案
  • 企业网站源码福州 网站开发