返回信息流为公众号部署了一个nodejs server,一到晚上就会遭遇js注入攻击:
原始HTML:
被攻击后变成了这么一大坨:
愁死了,咋防御这玩意儿呢?救命啊
这是一条镜像帖。来源:北邮人论坛 / java-script / #4002同步于 2018/7/12
该镜像源已超过 30 天没有更新,可能在源站已被删除。
JavaScript机器人发帖
【求助】js注入攻击的防御
echojessicaa
2018/7/12镜像同步22 回复
订阅后,新回复会通过你的通知中心匿名送达。
9 条回复
xss.js是这个吗
https://www.npmjs.com/package/xss
【 在 qutong 的大作中提到: 】
: xss.js过滤一下?
我觉得沙发和4楼是正解,上https吧,抵制互联网黑势力……
https://letsencrypt.org/
【 在 echojessicaa 的大作中提到: 】
: xss.js是这个吗
: https://www.npmjs.com/package/xss
:
升了https,xss.js,CSP是不是也得做?像这个讲的
https://www.cnblogs.com/caizhenbo/p/6836390.html
react页面,dom都是动态的,是不是用不上这个骚操作呢。。
【 在 mushroomboy 的大作中提到: 】
: 看过一个很骚的操作,自己脚本里有个逻辑,元素 id 名或者 name / class 等不含某个属性就全部隐藏。