有什么方法可以在 JavaScript 中冻结document.body.innerHTML以便攻击者无法执行以下操作:
<script>document.body.innerHTML = document.body.innerHTML.replace("http://www.example.com/" , "http://abc.org" ); </script>
另外如何冻结document.location?谢谢!
有什么方法可以在 JavaScript 中冻结document.body.innerHTML以便攻击者无法执行以下操作:
<script>document.body.innerHTML = document.body.innerHTML.replace("http://www.example.com/" , "http://abc.org" ); </script>
另外如何冻结document.location?谢谢!
不,您不能从 javascript 中锁定 DOM 元素的内容。我怀疑你在这里问错了问题。您可能需要做的是首先插入攻击者用来运行代码的任何漏洞。
这些将是一个很好的起点。
不,没有办法“冻结”它。您可以通过在页面上不包含第 3 方脚本来防止这种情况。
好吧,不是 JavaScript。这根本不可能。您的代码应该如何比其他任何代码都更具排他性?
简单的解决方案是编写一个安全页面,该页面对 XSS 来说不是易读的。解析来自外部的所有内容,您的页面将是安全的。
您还可以尝试防止您的网站加载到带有X-Frame-Options
标题的框架中。您可以使用包含以下内容的 .htaccess 文件来实现:
<IfModule mod_headers.c>
# Secure frame optione
Header always append X-Frame-Options SAMEORIGIN
</IfModule>