CSS 스타일시트의 크로스 사이트 스크립팅 이해
크로스 사이트 스크립팅(XSS)은 공격자가 웹에 악성 코드를 삽입할 수 있는 악성 기술입니다. 잠재적으로 사용자 데이터와 시스템 보안을 손상시킬 수 있습니다. XSS는 종종 JavaScript와 연관되어 있지만 CSS 스타일시트의 취약점도 악용할 수 있습니다.
CSS 스타일시트에서 XSS가 어떻게 가능합니까?
CSS 스타일시트는 일반적으로 웹페이지에서 참조하는 외부 파일에 정의됩니다. 이 외부 링크 메커니즘은 참조된 스타일시트가 손상된 경우 취약점을 초래할 수 있습니다.
브라우저 보안 핸드북에 설명된 대로 CSS 스타일시트 내에서 악성 JavaScript를 실행하는 방법에는 여러 가지가 있습니다.
- 사용 임의의 JavaScript 문을 평가하기 위한 표현식(...) 지시문.
- url('javascript:...') 사용 이를 지원하는 속성에 대한 지시어입니다.
- Firefox의 -moz-바인딩 메커니즘과 같은 브라우저별 기능을 호출합니다.
추가로 Firefox에서는 XBL(Extensible Binding Language)이 CSS를 통해 페이지에 JavaScript를 삽입하는 데 사용됩니다. 그러나 이 방법을 사용하려면 XBL 파일이 동일한 도메인에 있어야 합니다(답변에서 언급한 StackOverflow 스레드에 언급된 대로).
CSS의 기타 남용
동안 XSS와 직접적인 관련이 없지만 언급할 가치가 있는 또 다른 기술은 CSS 파서를 오용하여 다른 도메인의 콘텐츠를 훔치는 것입니다. 이에 대한 내용은 "일반 크로스 브라우저 크로스 도메인" 기사에 설명되어 있습니다.
CSS의 XSS로부터 보호
CSS의 XSS 취약점을 완화하려면 웹사이트 개발자는 다음을 수행해야 합니다.
- CSS 파일을 웹에서 참조하기 전에 삭제하세요.
- 신뢰할 수 있는 당사자가 참조된 스타일시트를 제공하는지 확인하세요.
- 브라우저 수준 보안 정책을 사용하여 사이트 간 리소스 로드를 제한하세요.
위 내용은 CSS 스타일시트를 통해 XSS(교차 사이트 스크립팅)를 어떻게 악용할 수 있습니까?의 상세 내용입니다. 자세한 내용은 PHP 중국어 웹사이트의 기타 관련 기사를 참조하세요!

이것은 우리가 양식 접근성에 대해 한 작은 시리즈의 세 번째 게시물입니다. 두 번째 게시물을 놓친 경우 "사용자 초점 관리 : Focus-Visible"을 확인하십시오. ~ 안에

이 튜토리얼은 Smart Forms 프레임 워크를 사용하여 전문적인 JavaScript 양식을 작성하는 것을 보여줍니다 (참고 : 더 이상 사용할 수 없음). 프레임 워크 자체를 사용할 수 없지만 원칙과 기술은 다른 형태의 건축업자와 관련이 있습니다.

CSS Box-Shadow 및 개요 속성은 주제를 얻었습니다. 실제 테마에서 어떻게 작동하는지에 대한 몇 가지 예와 이러한 스타일을 WordPress 블록 및 요소에 적용 해야하는 옵션을 보자.

Svelte Transition API는 맞춤형 전환을 포함하여 문서를 입력하거나 떠날 때 구성 요소를 애니메이션하는 방법을 제공합니다.

이 기사는 Envato Market에서 사용할 수있는 최고의 PHP 양식 빌더 스크립트를 탐색하여 기능, 유연성 및 설계를 비교합니다. 특정 옵션으로 다이빙하기 전에 PHP 양식 빌더가 무엇인지, 왜 사용하는지 이해해 봅시다. PHP 양식

웹 사이트의 컨텐츠 프레젠테이션을 설계하는 데 얼마나 많은 시간을 소비합니까? 새 블로그 게시물을 작성하거나 새 페이지를 만들 때

NPM 명령은 서버 시작 또는 컴파일 코드와 같은 것들에 대한 일회성 또는 지속적으로 실행되는 프로세스로 다양한 작업을 실행합니다.


핫 AI 도구

Undresser.AI Undress
사실적인 누드 사진을 만들기 위한 AI 기반 앱

AI Clothes Remover
사진에서 옷을 제거하는 온라인 AI 도구입니다.

Undress AI Tool
무료로 이미지를 벗다

Clothoff.io
AI 옷 제거제

AI Hentai Generator
AI Hentai를 무료로 생성하십시오.

인기 기사

뜨거운 도구

Eclipse용 SAP NetWeaver 서버 어댑터
Eclipse를 SAP NetWeaver 애플리케이션 서버와 통합합니다.

에디트플러스 중국어 크랙 버전
작은 크기, 구문 강조, 코드 프롬프트 기능을 지원하지 않음

Dreamweaver Mac版
시각적 웹 개발 도구

메모장++7.3.1
사용하기 쉬운 무료 코드 편집기

VSCode Windows 64비트 다운로드
Microsoft에서 출시한 강력한 무료 IDE 편집기
