第七色在线视频,2021少妇久久久久久久久久,亚洲欧洲精品成人久久av18,亚洲国产精品特色大片观看完整版,孙宇晨将参加特朗普的晚宴

為了賬號安全,請及時(shí)綁定郵箱和手機(jī)立即綁定
已解決430363個(gè)問題,去搜搜看,總會有你想問的

人們?yōu)槭裁匆斎?ldquo; throw 1; json響應(yīng)前面的<dont be evil>”和“

人們?yōu)槭裁匆斎?ldquo; throw 1; json響應(yīng)前面的<dont be evil>”和“

元芳怎么了 2019-11-21 14:05:04
Google會像這樣返回json:throw 1; <dont be evil> { foo: bar}和Facebook的ajax有這樣的json:for(;;); {"error":0,"errorSummary": ""}他們?yōu)槭裁匆胖脤⑼V箞?zhí)行并生成無效json的代碼?如果它無效,他們將如何解析它;如果您嘗試評估它,它將崩潰嗎?他們只是將其從字符串中刪除(似乎很昂貴)嗎?這有什么安全優(yōu)勢嗎?出于安全考慮,對此:如果刮板在另一個(gè)域上,則它們將不得不使用script標(biāo)簽來獲取數(shù)據(jù),因?yàn)閄HR無法跨域工作。即使沒有,for(;;);攻擊者也將如何獲取數(shù)據(jù)?它沒有分配給變量,所以不會因?yàn)闆]有引用而被垃圾回收嗎?基本上要獲得跨域數(shù)據(jù),他們必須要做<script src="http://target.com/json.js"></script>但是,即使沒有前置崩潰腳本,攻擊者也無法使用任何Json數(shù)據(jù),除非將其分配給可以全局訪問的變量(在這些情況下不是)。崩潰代碼實(shí)際上無能為力,因?yàn)榧词箾]有崩潰代碼,他們也必須使用服務(wù)器端腳本來使用其站點(diǎn)上的數(shù)據(jù)。
查看完整描述

3 回答

  • 3 回答
  • 0 關(guān)注
  • 317 瀏覽
慕課專欄
更多

添加回答

舉報(bào)

0/150
提交
取消
微信客服

購課補(bǔ)貼
聯(lián)系客服咨詢優(yōu)惠詳情

幫助反饋 APP下載

慕課網(wǎng)APP
您的移動(dòng)學(xué)習(xí)伙伴

公眾號

掃描二維碼
關(guān)注慕課網(wǎng)微信公眾號