帮朋友做的公司网站给当地网安大队通知有漏洞

2023 年 10 月 25 日
 idragonet

“跨站脚本攻击”...幸好网站是自己写的,很快修复了。如果是第三方 PHP 系统搭建那就够呛。

9385 次点击
所在节点    程序员
39 条回复
lozt
2023 年 10 月 25 日
@clue 明显是后端没做好吧,接口层面的 xss... 前端校验、防 xss 做再多也只是页面交互层面的
lupus721
2023 年 10 月 25 日
网安可以说扫就扫么,万一扫挂了算谁的。。

14 楼值得多理解理解
leefor2020
2023 年 10 月 25 日
@justFxxk2060 ,怎么听起来感觉像是创收...
woshihgs
2023 年 10 月 25 日
@codespots #19 前端只是交互而已,最终到达的还是得后端处理
BigShot404
2023 年 10 月 25 日
我现在知道 ucloud 香港段那群 bot 是用来干嘛的了。
okakuyang
2023 年 10 月 25 日
xss 有后端的也有前端的,后端就是把攻击者把恶意脚本通过各种上传漏洞,变成了用户正常网页的一部分,从而破坏网页,窃取用户机密。
okakuyang
2023 年 10 月 25 日
@okakuyang 前端的就是从 url 注入了恶意脚本,诱导用户点击,从而攻击。
julyclyde
2023 年 10 月 25 日
@leefor2020 创收是勒令你去做等级保护认证
maxssy
2023 年 10 月 25 日
@idragonet #2 这功能 PHP 都是自带的
saberlove
2023 年 10 月 25 日
还不如 PHP 的框架 。。。
zjsxwc
2023 年 10 月 25 日
都能 js 注入了,

你还不如直接用主流的 php 框架。
flyqie
2023 年 10 月 25 日
有没有可能,你用的第三方程序并不靠谱。

靠谱的第三方程序比你自己写的安全问题少多了。

并且是否篡改跟你服务器安全防护也有关系,程序再靠谱你服务器安全防护不靠谱也是白费。
Liftman
2023 年 10 月 25 日
网安技术支撑+等保人 来解释下,这个不是地方行为,是上级扫的。无时无刻不在盯着扫描的。特征一抓一堆的。按要求整改就行了。 能被 xss 攻击说明开发经验薄弱。因为这个属于常识问题。商用不会遇到。hw 都不收 xss 的基本上。
Tink
2023 年 10 月 25 日
这网安还是干事的啊
zhanglintc
2023 年 10 月 25 日
“给”还是“被”?
R4rvZ6agNVWr56V0
2023 年 10 月 25 日
记住一句话:无利不起早,至于是啥样子的利益链条…我在说梦话。
lp7631010
2023 年 10 月 25 日
避免 xss 最好的办法就是避免直接输出,现在主流的 php 框架,都是用模板引擎,模板引擎你不强制输出原代码的话,是会自动过滤掉 xss 攻击的,就不存在有这个问题。前后端分离项目的话,比如 vue 这种前段框架,自己不骚操作的话,输出显示内容也是会自动过滤掉 xss 攻击的。

归根到底还是水平问题。。。
iisboy
2023 年 10 月 26 日
这不是正常操作么?配合整改就是了。
zzlyzq
2023 年 10 月 26 日
如果需要,我可以帮你安装 safeline ,并使用 awvs 扫描网站进行安全检测。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://v2ex.ih06.com/t/985121

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX