จาวาสคริปต์ถูกใช้อย่างแพร่หลายในการพัฒนาเว็บ แต่สามารถแนะนําความไม่มั่นคงด้านความปลอดภัยได้ หากยังจัดการไม่ถูกต้อง การเข้าใจความบกพร่องของการใช้งานทั่วไป และการลดความบกพร่องในการใช้งานนี้ จําเป็นสําหรับนักพัฒนาในการป้องกันโปรแกรมเว็บ
สคริปต์แบบไขว้ (XSS)
XSS เกิดขึ้นเมื่อสคริปต์ที่มีเจตนาร้ายถูกฉีดเข้าไปในหน้าเว็บที่ผู้ใช้อื่นดูอยู่ ผู้โจมตีมักหาประโยชน์จากความไม่สมบูรณ์ เพื่อประมวลผลสคริปต์ที่เป็นอันตรายในบริบทของเว็บไซต์ที่เชื่อถือได้ อาจขโมยข้อมูลหรือขโมยวาระของผู้ใช้
กลยุทธ์การอพยพรวมถึงการตรวจสอบและลดการใช้ข้อมูลผู้ใช้, ปรับใช้นโยบายความปลอดภัยของเนื้อหา (CPS) และผลการเข้ารหัสเพื่อป้องกันการประมวลผลสคริปต์ที่มุ่งร้าย
การ ฉีด โค้ด
การฉีดรหัสเกิดขึ้นเมื่อข้อมูลที่ยังไม่น่าเชื่อถือถูกประมวลผลโดยใช้รหัส มักจะถูกใช้เป็นฟังก์ชันเช่น การประมวลผล () หรือ HTML ภายใน ส่วนความเปราะบางนี้ จะช่วยให้ผู้โจมตีสามารถประมวลผลโค้ดได้ตามอําเภอใจภายในโปรแกรม
เพื่อป้องกันการฉีดโค้ด ให้หลีกเลี่ยงการใช้ print () และฟังก์ชันที่คล้ายกัน ใช้ตัวเลือกอื่นที่ดีกว่า และตรวจสอบข้อมูลนําเข้าทั้งหมดก่อนที่จะประมวลผล
การ ใช้ เอ พี เอส อย่าง ไม่ อั้น
API ที่จัดการผู้ใช้หรือปฏิบัติการที่มีความสําคัญ อาจเป็นเป้าหมายได้ หากไม่ปลอดภัย
การตรวจสอบสิทธิ์ การอนุญาตสิทธิ์ และการเข้ารับข้อมูล สําหรับทุก API โต้ตอบ ใช้ HTTPs เพื่อเข้ารหัสข้อมูล และติดตามกิจกรรม API สําหรับพฤติกรรมที่น่าสงสัย
เทคนิค การ ทํา ให้ คล่อง ตัว ทั่ว ไป
- ตรวจสอบและลดการป้อนข้อมูลผู้ใช้ทั้งหมด
- ข้อกําหนดความปลอดภัยในเนื้อหา (CP)
- ใช้การถอดรหัสแบบความปลอดภัย และหลีกเลี่ยงการประเมินค่า ()
- คงการอัปเดตไลบรารีและเฟรมเวิร์กไว้
- HTTP สําหรับส่งข้อมูล