如何防止潜在的XSS

时间:2012-06-01 04:15:27

标签: php browser xss shared-libraries

我正在阅读有关XSS的内容,我发现检查IP和用户代理是防止cookie窃取的好方法。我在SO上测试过,我发现SO在更改IP或用户代理后没有注销人员,但是当我复制所有标题并使用其他程序将其发送到SO时,它发送给我了。当IP和用户代理不重要且所有http标题都相同时,它如何检测到某些内容有所不同?

1 个答案:

答案 0 :(得分:1)

例如,SE使用更多方式验证。 SE将类似cookie的令牌保存为子域上的脱机数据,并将其发送到以某种方式验证数据的服务器。比获得发送到登录站点的临时令牌,您将登录。

我希望有所帮助。