XSS与CSRF
引言针对前端安全,主要有XSS跨站脚本攻击,CSRF跨站伪造请求,SQL注入等,今天主要讨论下关于前两种 XSS跨站脚本攻击更多具体详细的解释可以查看XSS(跨站脚本攻击)的最全总结 XSS攻击通常被分为两类:存储型和反射型。还有第三类,和基于DOM的xss;下面我们不说定义直接看看怎么操作 反射型 一般有搜索框的网站,在搜索东西的时候会在结果页呈现你搜索的字符; 比如你搜索笔记本电脑,网站会...
引言针对前端安全,主要有XSS跨站脚本攻击,CSRF跨站伪造请求,SQL注入等,今天主要讨论下关于前两种 XSS跨站脚本攻击更多具体详细的解释可以查看XSS(跨站脚本攻击)的最全总结 XSS攻击通常被分为两类:存储型和反射型。还有第三类,和基于DOM的xss;下面我们不说定义直接看看怎么操作 反射型 一般有搜索框的网站,在搜索东西的时候会在结果页呈现你搜索的字符; 比如你搜索笔记本电脑,网站会...
该篇文章很多段落来自单点登录原理与简单实现,大家可以先拜读这篇文章,这篇文章讲述十分详细,我这里只是插了一些自己的疑虑,而且可能还说的不是很清楚,权当自己做个笔记了 单系统登录机制 http无状态协议 http作为通信协议,是无状态的,浏览器的每一次请求,服务器会独立处理,不与之前或之后的请求产生关联。 但这也同时意味着,任何用户都能通过浏览器访问服务器资源,如果想保护服务器的某些资源,必须...
问题引出由于django本身的权限管理是基于cookie来认证的,而整个过程并不需要前端做什么,直接后端完成;但跨域的时候,产生几个问题; django如何跨域? django跨域后可以正常的写入cookie吗? 其实,跨域实现的方法有很多种,可以查看前端常见跨域解决方案(全),在此我们使用cors跨域的方式 cors跨域概述浏览器将CORS请求分成两类:简单请求(simple request...
前言HTTP/1.1 协议规定的 HTTP 请求方法有 OPTIONS、GET、HEAD、POST、PUT、DELETE、TRACE、CONNECT 这几种。其中 POST 一般用来向服务端提交数据,本文主要讨论 POST 提交数据的几种方式。我们知道,HTTP 协议是以 ASCII 码传输,建立在 TCP/IP 协议之上的应用层规范。规范把 HTTP 请求分为三个部分:状态行...
js变量的类型我们知道js变量有两种类型 基本类型值,指简单的数据段,对于undefined、null、boolean、number、string这5种简单数据类型可以直接操作保存在变量中的实际值,也就是按值访问。 引用类型值,指那些可能由多个值构成的对象,只能操作对象的引用而不是实际的对象,所以要得到引用类型这种值只能按引用访问。 变量的存放方式有如下代码段(赋值基本类型) 12var a=...
本文转自ZengTianShengZ,您可以直接去原处阅览 第一章: 作用域是什么1、 编译原理JavaScript 被列为 ‘动态’ 或 ‘解释执行’ 语言,于其他传统语言(如 java)不同的是,JavaScript是边编译边执行的。一段源码在执行前会经历三个步骤: 分词/词法分析 -> 解析/语法分析 -> 代码生成 分词/词法分析 这个过程将字符串分解成词...
在项目的建立初期都是先搭建基础框架,在完成基础框架的搭建后,才把代码放到代码管理服务器上,让项目组成员进行检出从而进行需求的开发。而基础框架的搭建大部分都是先在个人的电脑上完成的,当完成框架搭建后,此时就要把代码共享到代码服务器上供开发人员检出。 准备工作本地安装git,在远程建有仓库,由于我们是将本地代码推到远程仓库,所以建远程仓库的时候不要进行初始化,即不必在仓库下添加任何文件,如read...
template和css中在 template 的 img 标签等和 css 的背景图中 1<img class="logo-img" src="~@/assets/logo/logo.png" key="max-logo" /> 1background: url(~@/assets/dongdong.png) 4px 4p...
引言在用 Webpack 处理打包时,可将某一目录配置一个别名,代码中就能使用与别名的相对路径引用资源。在 Vue 项目中,我们通常使用 vue-webpack 脚手架生成工程模板,然后配置 @ 为项目根目录下放资源和源码的 /src 目录的别名。 123456resolve: { ..., alias: { '@': resolve(&...