账号被盗?可能不是你的原因!网站跨域要做好!

安全 黑客攻防
有一些黑客利用iframe技术将支付宝,银行等真正的登录页面嵌套到黑客自己的页面里面,这样的话,如果你的网站没有同源限制,那么你所输入的用户名密码就被黑客利用JavaScript脚本轻易的获取走了,从而造成不必要的损失。

跨域案例:

案例1:

有一些黑客利用iframe技术将支付宝,银行等真正的登录页面嵌套到黑客自己的页面里面,这样的话,如果你的网站没有同源限制,那么你所输入的用户名密码就被黑客利用JavaScript脚本轻易的获取走了,从而造成不必要的损失。

[[258070]]

案例2:

我们都知道http请求没有https安全,因为https是加证书校验过得请求,对于诸多项目升级这个https改造时候也是一个比较关键的问题所在。

[[258071]]

以上说的就是跨域策略的问题,跨域涉及到网站以及网站用户数据安全性,如果处理不好,很容易导致数据泄露,给公司带来损失。

跨域解释:

我们都知道在JavaScript当中,存在一个很重要的限制(同源策略),学名:"Same-Origin Policy"。

这个策略对你在系统中能够访问到的页面做了严格的控制,比如js只能访问同域下的内容,不同的域之间禁止访问等。

举个实际的例子就是你在contact.beijingdesigner.com里面不能向app.beijingdesigner.com提交请求。

网站跨域

跨域方案:

(1) 添加注解解决跨域问题

  1. @CrossOrigin(origins = "contact.beijingdesigner.com"maxAge = 3600

这就表示允许接受域名contact.beijingdesigner.com发过来的请求。

(2) 使用filter允许跨域访问

类实现Filter,重写doFilter方法设置允许跨域

(3) 针对springboot内置tomcat的解决方案

需要在application.yml文件里面添加几行配置:

  1. server.tomcat.remote_ip_header=x-forwarded-for  
  2. server.tomcat.protocol_header=x-forwarded-proto  
  3. server.tomcat.port-header=X-Forwarded-Port  
  4. server.use-forward-headers=true 

(4) 外置tomcat解决方案

也有的是将springboot项目打成一个war包放到了tomcat里面进行。

这样要想解决跨域问题,就得在外置tomcat里面进行设置filter(当然了,方案不是固定的,这里只说一种)

 

责任编辑:赵宁宁 来源: 安全优佳
相关推荐

2011-04-21 10:53:40

IE 9

2017-01-15 11:38:24

2017-01-15 13:37:05

2021-11-18 11:52:00

账号TikTok钓鱼邮件

2017-10-08 16:49:41

Linux 实用工

2012-11-23 10:57:44

Shell

2023-02-27 09:20:24

绝对定位CSS

2023-01-29 09:46:47

Dialog弹窗模态

2015-08-13 09:03:14

调试技巧

2021-01-05 11:22:58

Python字符串代码

2020-01-29 19:40:36

Python美好,一直在身边Line

2019-11-20 10:25:06

sudoLinux

2016-09-19 13:52:26

Javascript跨域前端

2021-07-12 07:59:06

安全 HTML 属性

2020-12-20 18:00:04

跨域请求开发CORS

2021-12-17 00:10:00

ChromeDevtools功能

2020-07-24 09:47:07

5GWi-Fi智能家居

2019-11-25 14:05:47

Python装饰器数据

2019-04-03 09:10:35

Rediskey-value数据库

2014-12-08 10:39:15

点赞
收藏

51CTO技术栈公众号