小编Sil*_*Fox的帖子

XSS预防和.innerHTML

当我允许用户将数据作为参数插入JS innerHTML函数时,如下所示:

element.innerHTML = “User provided variable”;
Run Code Online (Sandbox Code Playgroud)

我明白为了防止XSS,我必须进行HTML编码,然后对用户输入进行JS编码,因为用户可以插入如下内容:

<img src=a onerror='alert();'>
Run Code Online (Sandbox Code Playgroud)

只有HTML或只有JS编码才有帮助,因为.innerHTML我理解的方法在将输入插入页面之前对输入进行解码.使用HTML + JS编码,我注意到.innerHTML只解码JS,但HTML编码仍然存在.

但我能够通过双重编码实现相同的HTML.

我的问题是:有人可以提供一个示例,说明为什么我应该进行HTML编码然后进行JS编码,而不是在使用该.innerHTML方法时在HTML中进行双重编码?

javascript xss encoding innerhtml

9
推荐指数
2
解决办法
2万
查看次数

Dropbox同步如何工作?

我想知道dropBox如何能够同步大数据文件,而无需再次将文件替换或重新上传到Dropbox服务器

示例:加密的zip存档

假设我有1GB加密的zip存档文件在我的计算机和Dropbox服务器上完全同步,

在我的计算机上,我向该zip存档文件添加了一个大小约为5MB的文件,然后将该文件保存在我的计算机上,

dropbox能够同步zip存档文件而无需再次重新上传整个文件,而只是通过我所做的小改动来更新它.

TrueCrypt容器也以这种方式工作

任何关键字,想法,主题,评论,链接,代码都非常感谢.

algorithm synchronization transfer dropbox file-transfer

8
推荐指数
2
解决办法
7976
查看次数

CSRF令牌的生命周期应该是多长时间?

我的CSRF令牌的生命周期应该短吗?或者我可以在会话期间持续使用它吗?

security session csrf

8
推荐指数
1
解决办法
3545
查看次数

图像通过TCP发送

我正在尝试使用python(raspberry PI)通过TCP Socket发送捕获图像的数据.TCP服务器(QT)在其他计算机上运行并尝试读取图像并在QLabel中显示.

我从未在python中编程,完全不明白我做错了什么.我花了很多时间(天)来弥补正在进行的错误,最终达到了我可以实际运行它的程度.但我收到的数据就是垃圾.

下面的程序在树莓PI上的sep窗口中显示视频,并应通过套接字发送单个捕获的图像.

import cv2.cv as cv
import cv2
import time
from socket import socket
import sys
import numpy

cv.NamedWindow("camera",cv.CV_WINDOW_AUTOSIZE)

capture = cv.CaptureFromCAM(0)

sock = socket()
sock.connect(('192.168.0.2', 5001))
sock.send('Pi - Hallo')

while True:
    frame = cv.QueryFrame(capture)
    cv.ShowImage("camera", frame)

    mat = cv.GetMat(frame)
    buf = [1,90]

    image = cv.CreateImage (cv.GetSize (frame), 8, 3)
    nuImage = numpy.asarray(frame[:,:])
    imgencode = cv2.imencode('.png', nuImage, buf)
    data = numpy.array(imgencode)
    stringData = data.tostring()
    sock.send('Pi - Sending image data');
    sock.send( stringData );

    if cv.WaitKey(10) == 27:
        break …
Run Code Online (Sandbox Code Playgroud)

python opencv tcp raspberry-pi

7
推荐指数
1
解决办法
2万
查看次数

phantomjs选项"--web-security = false"到底是什么关闭的?

如果我可以使用跨域AJAX请求,这将使我的生活更轻松.现在我偶然发现了这个--web-security选项.该文档指出,当关闭跨域XHR时是可能的.

--web-security=[true|false] enables web security and forbids cross-domain XHR
                            (default is true). Also accepted: [yes|no].
Run Code Online (Sandbox Code Playgroud)

虽然这正是我正在搜索的内容,但我担心在设置为false时可能会进一步关闭安全措施.

TL;博士:

此选项是仅打开/关闭跨域XHR还是影响更多?如果是这样的话:究竟是什么?

security phantomjs

7
推荐指数
1
解决办法
4053
查看次数

ASP.NET Identity会话cookie的安全性如何?

当然,cookie可能被盗,会话被劫持,但会话cookie的加密本身(在ASP.NET身份中)有多安全?它可以用现代硬件和一点点时间来操纵吗?

我问的是因为我想添加一个标识组的声明,但只有在cookie非常安全时这才是安全的.否则,攻击者可以注册一个合法的帐户,然后在没有窃取密码的情况下进入其他组.

asp.net security session-cookies asp.net-identity

7
推荐指数
1
解决办法
2900
查看次数

IFrame安全性和CORS

我有一个通用的问题,我试图获得一些信息.

我有一台服务器,在这台服务器上我有一个提交API的webform.

第三方公司有一台服务器,他们需要托管我的表格.因此,他们将我的表格IFrame放入他们的页面.

第三方公司是否有可能获得输入iframe中包含的表单的数据?他们的Apache日志会记录数据吗?他们可以在服务器上做些什么来帮助他们获取数据吗?

我的服务器是安全的,它不会允许CORS或任何此类.问题是他们是否可以做任何事情来获取输入的数据?

security iframe cors

7
推荐指数
1
解决办法
8632
查看次数

克隆整个对象图

使用此代码序列化对象时:

public object Clone()
{
    var serializer = new DataContractSerializer(GetType());
    using (var ms = new System.IO.MemoryStream())
    {
        serializer.WriteObject(ms, this);
        ms.Position = 0;
        return serializer.ReadObject(ms);
    }
}
Run Code Online (Sandbox Code Playgroud)

我注意到它没有复制关系.有没有办法让这种情况发生?

c# serialization datacontract object-graph

6
推荐指数
1
解决办法
5009
查看次数

单元测试:带有导航属性的POCO对象的TDD(关系修正)

我一直试图找到一个很好的解决方案,但没有运气,所以要么我不是在寻找合适的关键字,要么我们从一开始就做错了所以问题不应该存在.

更新澄清:我希望这可以作为单元测试而不是集成测试,所以我不希望这个命中数据库,但是我想模拟EF在单元测试中持续更改时所做的关联.

原始问题:

假设您正在测试这样的服务方法:

[Test]
public void AssignAuthorToBook_NewBookNewAuthor_SuccessfullyAssigned()
{
  IBookService service = new BookService();

  var book = new Book();

  var Author = new Author() { Id = 123 };

  service.AssignAuthorToBook(book, author);

  Assert.AreEqual(book.AuthorId, 123);
}
Run Code Online (Sandbox Code Playgroud)

现在让我们说这个测试失败了,因为AssignAuthorToBook实际上使用代码工作book.Author = author;所以它没有分配它AuthorId,它正在分配实体.当SaveChanges()在上下文中使用Entity Framework 方法持久保存时,它将关联实体,ID将关联.但是,在上面的示例中,不会应用实体框架的逻辑.我所说的是代码将SaveChanges()在调用后工作,但单元测试将失败.

在这个简单的例子中,您可能会立即知道为什么测试失败,因为您刚刚在代码之前编写了测试并且可以轻松修复它.但是,对于更复杂的操作以及可能改变实体关联方式的未来更改的操作,这将破坏测试但可能不会破坏功能,如何最好地接近单元测试?

我的想法是:

  • 服务层应该不知道持久层 - 我们应该在单元测试中模拟数据上下文来模拟它的工作方式吗?是否有一种简单的方法可以自动绑定关联(即如果Id使用则分配给正确的实体,或者如果使用实体则分配正确Id的实体)?
  • 或者测试的结构应该略有不同?

我在上面的例子中继承了当前项目中存在的测试,但是我发现这个方法存在问题并且我没有设法找到可能常见问题的简单解决方案.我相信应该嘲笑数据上下文,但这似乎需要将大量代码添加到模拟中以动态创建关联 - 当然这已经解决了?

更新:这是我到目前为止找到的最接近的答案,但它们并不是我所追求的.我不想这样测试EF,我只是想知道什么是测试访问存储库的服务方法的最佳实践(直接或通过导航属性通过共享相同上下文的其他存储库).

我如何模拟实体框架的导航财产情报?

模拟的datacontext和外键/导航属性

实体框架4.1的假DbContext测试

使用ADO.NET Mocking Context Generator时未设置导航属性

到目前为止的结论:使用单元测试是不可能的,并且只能使用与真实数据库的集成测试.您可以接近并可能编写一些动态关联导航属性的代码,但您的模拟数据上下文永远不会完全复制真实的上下文.如果任何解决方案使我能够自动关联导航属性,我会很高兴,这将使我的单元测试更好,如果不是完美的(成功的单元测试的性质无论如何都不保证功能)ADO.NET模拟上下文生成器接近,但似乎我必须有一个模拟版本的每个实体,如果在我的实现中使用部分类添加功能,它将不适合我.

c# tdd nunit entity-framework poco

6
推荐指数
2
解决办法
3406
查看次数

'admin'是什么意思OR 1 = 1 - '

以下查询返回表tbl_user中的所有密码,但我无法理解为什么会发生这种情况.

SELECT password FROM tbl_users WHERE name = 'admin' OR 1=1 -- '
Run Code Online (Sandbox Code Playgroud)

请帮我理解这部分查询:'admin'OR 1 = 1 - '

你能介绍一下这样的其他威胁(网站,书籍等)吗?

php mysql security sql-injection cracking

5
推荐指数
2
解决办法
2万
查看次数