代码之家  ›  专栏  ›  技术社区  ›  Icode4food

啊哈是安全风险吗?

  •  1
  • Icode4food  · 技术社区  · 16 年前

    我正在考虑在一个项目中广泛使用ahah,并且担心安全性。攻击者能否向我的响应中注入恶意代码,然后在客户机中执行?如果我的Ajax响应是JSON,我不必担心这一点,因为如果JSON被篡改,它将不再有效。

    另一方面。似乎ahah的风险并不比任何正常的非https请求大。有什么我不知道的地方吗?还有什么其他的想法吗?

    3 回复  |  直到 16 年前
        1
  •  3
  •   epascarello    16 年前

    攻击者能否向我的响应中注入恶意代码,然后在客户机中执行?

    他们不能在没有Ajax的普通页面上这样做吗?Ajax是一个普通的HTTP请求。这里没有什么新的,同样的安全规则也适用。

    如果他们可以在ahah中篡改HTML,那么他们可以篡改那些请求中的JSON/XML/TEXT,使其有效。

        2
  •  0
  •   Chris Miller    16 年前

    我在4-5年的时间里一直使用这种技术,但从来没有真正遇到过问题。您将希望了解任何JS重应用程序中的问题。

    如果您的应用程序请求来自'xxx.com'和'xxx.com'的数据,或者您的服务器在您不知情的情况下发出恶意HTML/javascript,那么您比选择数据传输技术更担心。

        3
  •  0
  •   rook    16 年前

    与服务器端代码(如PHP)相比,JavaScript几乎没有安全问题。在JavaScript中必须注意的一个问题是 Dom Based XSS .

    推荐文章