代码之家  ›  专栏  ›  技术社区  ›  Kishorekumar Yakkala

RESTful中的JSON注入

  •  2
  • Kishorekumar Yakkala  · 技术社区  · 8 年前

    我是网络应用程序新手,没有太多信息。在google中进行JSON注入。
    请您对以下问题提供一些见解。

    1. 什么是JSON注入?
    2. JSON注入是客户端攻击还是服务器端攻击?
    3. 如何在RESTful应用程序中处理JSON注入安全方面的问题?
    1 回复  |  直到 8 年前
        1
  •  4
  •   Dherik    7 年前

    什么是JSON注入?

    这是一种利用服务器如何读取JSON信息的漏洞进行的攻击。

    JSON注入是客户端攻击还是服务器端攻击?

    我说不出攻击有多有创意。大多数情况下被认为是服务器端攻击,因为主要目的是操纵发送给服务器的JSON,以查看服务器是否以意外的方式处理此JSON,从而为恶意用户产生所需的效果,或显示一些可供其使用的敏感信息。

    如何使用RESTful处理JSON注入安全方面的问题 应用

    安全确实是一个复杂的主题,甚至 involving JSON 。但我相信你可以采取一些基本措施来防止最明显的问题。

    一些 基本的 操作:

    • 让您的系统处理所有类型的异常 。始终为用户显示一条漂亮的消息,没有任何关于系统的敏感细节。这可以防止某些stacktrace错误泄露一些对恶意用户有用的信息。
    • 输出JSON响应的内容类型时声明字符集 。大多数框架已经做到了这一点。
    • 尽量不要对资源标识符使用序列号 。改用UUID/GUID。
    • 避免手动读取/构建JSON, use the framework

    并阅读 OWASP document 关于AJAX。他们给出了一些与JSON相关的好建议。