更新時(shí)間:2023-01-30 來源:黑馬程序員 瀏覽量:
要防止跨站攻擊,以下需要做的是()。(選擇三項(xiàng))
A.永遠(yuǎn)不要使用include和require引入靠用戶輸入決定路徑的文件(如include"$username/script.txt";)
B.除非網(wǎng)站需要,否則關(guān)閉allow_url_fopen
C.避免使用如curl這類用來打開遠(yuǎn)程連接的擴(kuò)展庫。
D.使用類似strip_tags()一類的函數(shù)過濾一個(gè)用戶輸入給另一個(gè)用戶看的內(nèi)容
E.以上都對(duì)
答案:A、B、D。
如果用戶通過篡改URL來修改$username變量,并且allow_url_fopen是打開的,那么PHP將會(huì)下載某臺(tái)非信任的遠(yuǎn)程服務(wù)器上的script.txt文件,并把它當(dāng)作本地PHP腳本來執(zhí)行。所以不要使用include和require的方式引用文件,也盡量關(guān)閉allow_url_fopen。所以,選項(xiàng)A選項(xiàng)B正確。
對(duì)于選項(xiàng)C,如果需要在PHP中打開遠(yuǎn)程連接受信任的擴(kuò)展庫,則使用curl方法是可以的。所以,選項(xiàng)C錯(cuò)誤。
對(duì)于選項(xiàng)D,一個(gè)用戶輸入的內(nèi)容給另一個(gè)用戶看時(shí)是需要使用strip_tags()函數(shù)過濾HTML標(biāo)簽的,有效防止造成跨站攻擊或者瀏覽器bug。所以,選項(xiàng)D正確。
所以,本題的答案為A、B、D。
以下是黑馬程序員公開的幾套軟件測(cè)試教程,可以下載跟著學(xué)學(xué)習(xí),如果想轉(zhuǎn)到軟件測(cè)試行業(yè),找到軟件測(cè)試工作,推薦報(bào)班學(xué)習(xí)黑馬軟件測(cè)試課程。
【AI設(shè)計(jì)】北京143期畢業(yè)僅36天,全員拿下高薪offer!黑馬AI設(shè)計(jì)連續(xù)6期100%高薪就業(yè)
2025-09-19【跨境電商運(yùn)營】深圳跨境電商運(yùn)營畢業(yè)22個(gè)工作日,就業(yè)率91%+,最高薪資達(dá)13500元
2025-09-19【AI運(yùn)維】鄭州運(yùn)維1期就業(yè)班,畢業(yè)14個(gè)工作日,班級(jí)93%同學(xué)已拿到Offer, 一線均薪資 1W+
2025-09-19【AI鴻蒙開發(fā)】上海校區(qū)AI鴻蒙開發(fā)4期5期,距離畢業(yè)21天,就業(yè)率91%,平均薪資14046元
2025-09-19【AI大模型開發(fā)-Python】畢業(yè)33個(gè)工作日,就業(yè)率已達(dá)到94.55%,班均薪資20763元
2025-09-19【AI智能應(yīng)用開發(fā)-Java】畢業(yè)當(dāng)天offer率91%,薪資1W+占比54.2%,班級(jí)均薪12k+
2025-09-19