Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
大话前端黑客
Search
kaiye
March 29, 2013
Technology
340
4
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
大话前端黑客
聊聊前端黑客及黑客技术,拍拍网前端安全案例分析。
kaiye
March 29, 2013
More Decks by kaiye
See All by kaiye
前端七年之路
kaiye
8
440
拍拍首页2012版前端技术应用
kaiye
2
310
后IE6时代
kaiye
1
1.4k
CSS3/JS/Flash版动画角标的实现与比较
kaiye
0
170
GDD 2011 in Guangzhou
kaiye
0
1.9k
拍首2011前端技术分享
kaiye
1
200
Notification 3
kaiye
0
110
前端开发眼中的组件库
kaiye
3
520
Notification 2
kaiye
0
96
Other Decks in Technology
See All in Technology
When Does a Local Qwen Start to Break
morshoto
0
200
2026-09-04 SRE Tech Talk #15 怠惰なTerraform / Lazy Terraform
masasuzu
0
230
AIで仕事のやり方を変える
matsu7874
3
1k
多摩川(.dev)ランニング入門 / Tamagawa.dev#3
fujiwara3
3
450
Oracle Cloud Infrastructure IaaS 新機能アップデート 2026/6 - 2026/8
oracle4engineer
PRO
0
140
KPIだけでは評価できないプロダクトが考えるべき Evalsという第二の評価系 / Beyond KPIs: Evals as a Second Evaluation Framework for Products #PdEConf
aki_iinuma
4
3.9k
From Vanilla Kubernetes to a Batteries-Included Platform: Developer Experience at 1,300+ Clusters
yosshi_
0
680
日経電子版を支えていく Kasane Design System/fec_fukuoka
nikkei_engineer_recruiting
0
610
The Agent Builder Loop from Daily Work to OSS
minorun365
PRO
3
120
Code4Lib JAPANカンファレンス2026 開会挨拶 / Code4Lib JAPAN Conference 2026: Opening Remarks
ykiyota
0
320
20260906 「AWS運用入門」著者が教える、運用業務への生成AI活用入門
masaruogura
0
260
リージョンの壁を越える、 ちょっと変わったAWSサービスの話
falken
PRO
1
300
Featured
See All Featured
Producing Creativity
orderedlist
PRO
348
41k
Navigating Algorithm Shifts & AI Overviews - #SMXNext
aleyda
1
1.6k
Leading Effective Engineering Teams in the AI Era
addyosmani
9
2.6k
JAMstack: Web Apps at Ludicrous Speed - All Things Open 2022
reverentgeek
1
590
The Limits of Empathy - UXLibs8
cassininazir
1
650
Designing Dashboards & Data Visualisations in Web Apps
destraynor
232
55k
[Rails World 2023 - Day 1 Closing Keynote] - The Magic of Rails
eileencodes
38
3k
エンジニアに許された特別な時間の終わり
watany
108
250k
Statistics for Hackers
jakevdp
799
230k
Building AI with AI
inesmontani
PRO
1
1.2k
Refactoring Trust on Your Teams (GOTO; Chicago 2020)
rmw
35
3.8k
Marketing Yourself as an Engineer | Alaka | Gurzu
gurzu
0
300
Transcript
大话前端黑客 kaiye@ecd
1 Question 2 Books 3 Security
1 Question 2 Books 3 Security
None
灰鸽子的世界
窃取cookie演示
白帽 黑帽 Cracker Hacker 黑哥 窥私 幽灵 余弦 大神 广告
出售
白帽 黑帽 Cracker Hacker 黑哥 窥私 幽灵 余弦 大神 广告
出售 V
《白帽子讲Web安全》
[Attack Category]
3 Security Reports about www.paipai.com
None
All Input is Evil 什么是 反射型XSS?
XSS跨站脚本攻击 反射型XSS / 非持久型 存储型XSS / 持久型 DOM-base XSS
反射型XSS攻击路径 发现漏洞 构造URL
反射型XSS攻击路径 发现漏洞 构造URL
反射型XSS攻击路径 发现漏洞 构造URL 服务器解 析响应
反射型XSS攻击路径 网页执行 恶意脚本 发现漏洞 构造URL 服务器解 析响应
存储型XSS攻击路径 黑客提交 XSS代码
目标用户 访问网页 存储型XSS攻击路径 黑客提交 XSS代码
网页执行 恶意脚本 目标用户 访问网页 存储型XSS攻击路径 黑客提交 XSS代码
网页执行 恶意脚本 目标用户 访问网页 存储型XSS攻击路径 黑客提交 XSS代码
DOM XSS常见输入输出点
location referrer window.name cookie DOM XSS常见输入输出点
location referrer window.name cookie eval() document.write() innerHTML location.href DOM XSS常见输入输出点
None
All Input is Evil
如何防御XSS?
X-XSS-Protection: 1 X-Frame-Options / X-CSP HttpOnly Cookie Filter/En&Decode (OWASP)
还有哪些常见的 前端攻击手段?
CSRF
携带用户cookie发送跨站伪造请求 HTML CSRF / JSON HiJacking / Flash CSRF 如访问以下DEMO将发送清除拍拍浏览记录
<img src=”http://my.paipai.com/cgi-bin/vieweditems/delete” /> 使用校验码、token防御
界面操作劫持 Clickjacking/Drag&Dropjacking/Tapjacking
低技术、强社工、高成功率 Frame Busting / X-Frame-Options:SAMEORIGIN DEMO: http://yekai.net/demo/clickjacking.html
漏洞之三 事件描述如下: 外部报告list1.paipai.com站点存在路径 泄漏,请BU及时处理。泄露信息: <!-- directory="/eos3/tmp/gamma/b2/data/ 71210/c2c/var/forword/v5/sinclude/common" filename="inc_foot_services.shtml" --> 修复建议:删除上述内容。
抓好安全生产 促进经济发展
鸣谢 • 中国黑客传说 • HTML5安全参考 • http://www.80vul.com/webzine • http://blog.knownsec.com/2013/03/全球黑 客在关注什么之exploit-db-web篇/
• http://www.wooyun.org/
脑暴:怎样破解WIFI
回顾 • XSS 跨站脚本 - 反射型XSS - 存储型XSS - DOM-base
XSS • CSRF 跨站请求伪造 • Clickjacking 界面操作劫持
Thank You