小编Sil*_*Fox的帖子

为什么Access-Control-Request-Headers中包含非自定义标头?

我正在尝试发送跨源请求.就此Access-Control-Request-Headers而言,我在FireFox,Chrome和Safari中获得了不同的行为.

Chrome :- Access-Control-Request-Headers:  origin, content-type, accept
Safari :- Access-Control-Request-Headers:  origin, content-type, accept
Firefox:- Access-Control-Request-Headers:  content-type
Run Code Online (Sandbox Code Playgroud)

我的问题是: -

  1. 浏览器如何确定哪些标头将成为Access-Control-Request-Headers的一部分?
  2. 据我所知,Access-Control-Request-Headers中只应该有自定义标头,但所有三个(accept,origin和content-type)都不是自定义标头.那为什么它们是Access-Control-Request-Headers的一部分?
  3. 为什么浏览器的行为有所不同?

ajax firefox google-chrome http-headers cors

3
推荐指数
1
解决办法
4213
查看次数

ASP.NET MVC ValidateAntiForgeryToken - 它可以用授权检查和引用检查替换吗?

在ASP.NET MVC中,有一个ValidateAntiForgeryToken属性,可以实现跨站点脚本防御.

是否有可能用这种机制取而代之

  • 授权检查,包括检查被操纵的资源属于当前用户;
  • 引用者检查,禁止外部主机的AJAX Web api请求;
  • 禁止在iframe中托管的网站?

security asp.net-mvc csrf

3
推荐指数
1
解决办法
980
查看次数

Winsock2.h:没有这样的文件或目录

我正在尝试使用mingw32 for Linux 编译.

但是,我收到以下错误和警告:

# i586-mingw32msvc-gcc ms04-020.c -lws2_32 -o ms04-020.exe
ms04-020.c:43:22: error: Winsock2.h: No such file or directory
ms04-020.c: In function ‘main’:
ms04-020.c:113: warning: incompatible implicit declaration of built-in function ‘printf’
ms04-020.c:114:11: warning: unknown escape sequence '\;'
ms04-020.c: In function ‘readwrite’:
ms04-020.c:251: warning: incompatible implicit declaration of built-in function ‘printf’
ms04-020.c:259: warning: incompatible implicit declaration of built-in function ‘printf’
ms04-020.c:264: warning: incompatible implicit declaration of built-in function ‘printf’
ms04-020.c:279: warning: incompatible implicit declaration of built-in function ‘printf’ …
Run Code Online (Sandbox Code Playgroud)

c linux compilation mingw32 windows-2000

3
推荐指数
1
解决办法
2万
查看次数

没有 <meta chartset=<<"any-encoding">> /> 标签的安全漏洞?

我在某处读到声明字符集是一种很好的做法

 <meta charset="utf-8">
Run Code Online (Sandbox Code Playgroud)

以防止严重的安全风险。

如果有人不在 html 文档中定义字符集,会有什么风险?

html security xss character-encoding web

3
推荐指数
1
解决办法
909
查看次数

安全扫描期间的CSRF令牌cookie漏洞

我正在使用Django为我的雇主制作一个简单的网站,我不得不通过安全扫描运行代码来测试漏洞.其中一个问题是cookie漏洞,我可以找到要找到的文档.

登录我的网站时会出现cookie漏洞.

这是错误 - 扫描由OCIO-Internet-Scan运行

CVSS:5.0消息:csrftoken Cookie有问题 csrftoken = J4S6ZO7ssz4TUIlRNv9d95mCFomAbXO1; Host = [removed] Path = /

  1. Cookie可以缓存.
  2. Cookie是持久的.Cookie将于2017年6月7日星期三到期

持久会话处理cookie:当持久设置会话处理cookie时,即使用户终止会话,它也允许cookie有效.因此,攻击者可以使用浏览器存储为文本文件的会话cookie来访问受限信息.可缓存的cookie:可缓存的cookie可以缓存在代理或网关上.它可能导致提供过期或过时的cookie值.如果攻击者已经破坏了该代理或网关,他们也可以窃取此类cookie.

我的问题是,我究竟能在哪里更改csrftoken行为?我无法使用谷歌找到它,在修复此问题之前我无法启动该网站.我甚至能够改变csrf如何适应这些错误吗?

python security django cookies

2
推荐指数
1
解决办法
254
查看次数

bash漏洞CVE-2014-6271.它会影响我的CGI perl脚本吗?怎么理解这个?

昨天报告了CVE-2014-6271问题,这是BASH Shellshock漏洞.我试图了解它是否可以通过我的Perl CGI脚本影响我的服务器.

我的代码是否会以恶意方式受到影响 - 我的代码需要做些什么才能受到影响?我应该检查什么来验证这一点?

security bash shellshock-bash-bug

1
推荐指数
1
解决办法
2260
查看次数

用外行术语来说,Clickjacking如何传播?

我已经阅读了很多有关iframe和clickjacking的信息,但无法找到我想要的信息。您能帮我解决以下问题吗?

iframe点击劫持如何传播?我看过很多文章,提到在本地计算机上编辑html代码,同样,他们也可以通过添加一个不可见的按钮来劫持用户的点击。但是,这是用户本地计算机上的修改逻辑。我很想知道是否可以将相同的代码推送到云中并影响每个登录或使用该门户的用户?如果是,怎么办?

如果我在网站上启用了iframe选项,则存在安全风险,因为我的页面可以作为iframe加载到其他人的网站中,并且他们可能会滥用它。并且,如果有任何安全数据,如果最终用户不小心进入该网站,该数据将被黑客入侵。这是出于安全考虑,因此始终建议不要使用iframe,对吗?还有其他安全风险吗?

如果还有其他风险,请添加。

security iframe clickjacking

1
推荐指数
1
解决办法
748
查看次数

&amp;= 是什么意思?

我正在使用 termcaps,但我不明白&=这个例子中的含义:

term.c_lflag &= ~(ICANON);
Run Code Online (Sandbox Code Playgroud)

谁能向我解释这是如何工作的?

c termcap

0
推荐指数
2
解决办法
2万
查看次数

将字符串转换为utf8字符串

我正在尝试转换字符串

<Root>á</Root>
Run Code Online (Sandbox Code Playgroud)

它是UTF字符串表示,就像这样

<Root>á</Root>
Run Code Online (Sandbox Code Playgroud)

(摘自此页:http://www.cafewebmaster.com/online_tools/utf8_encode)

但是当我发出Encoding.UTF8.GetBytes(str)时,我得到一个utf字节数组.

如何将这些字节转换为我之后的字符串表示?

-

感谢您指出没有utf8字符串的字符串表示.

为了澄清我的需求,我必须在sql 2008中执行类似的操作:

xmlAuditoria_Alta 
'
<Out>utf8 char: á</Out>
'
Run Code Online (Sandbox Code Playgroud)

这是我到目前为止找到的唯一方法是正确保存这个存储的值

utf8 char: á
Run Code Online (Sandbox Code Playgroud)

这就是我试图转换á为的原因á

也许有更正确的方法来做到这一点

c# string utf-8

0
推荐指数
1
解决办法
134
查看次数

以安全的方式将密码从Javascript传递到PHP

我正在尝试使用MVC开发一个网站.我有我的HTML表单(视图),按下"提交"时调用的js控制器然后我需要将数据(包括密码)传递给php文件(模型),其中密码将被哈希,盐渍并保存在数据库中.

我不确定我是以正确的方式做到这一点.是否有可能以安全的方式将我的js文件中的值传递给php文件?

javascript php passwords

0
推荐指数
1
解决办法
1416
查看次数

XSS:这样安全吗?

我有以下代码:

echo "<span title='{$_GET["t"]}'>Foo</span>";
Run Code Online (Sandbox Code Playgroud)

显然,这段代码不是XSS-Save,但是当我调用以下URL时,不会执行任何JavaScript:

  1. url?t=Foo" onclick="alert(1)"
  2. url?t=<script>alert(1);</script>

浏览器在这里做了一些神奇的工作吗?有没有攻击媒介?

html javascript php security xss

0
推荐指数
1
解决办法
92
查看次数

找到几个整数的最小值

在需要用户输入整数数量的程序中,我无法找到如何显示所有值的最小值.

static void Main(string[] args)
{
  Console.WriteLine("\n Number of values:");
  int num = Convert.ToInt32(Console.ReadLine());

  int[] number = new int[num];

  int i;
  for (i = 0; i < number.Length; i++)
  {
    Console.WriteLine("\n Enter value:");
    number[i] = Convert.ToInt32(Console.ReadLine());
  }




  for (i = 0; i < number.Length; i++)
  {
    int Min = number[0];

    if (number[i + 1] < Min)
    {
      Min = number[i + 1];
    }
  }


  Console.WriteLine("Smallest is {0}", Min);


}
Run Code Online (Sandbox Code Playgroud)

c#

-1
推荐指数
1
解决办法
161
查看次数