land攻擊是什么?
局域網拒絕服務攻擊,DDOS攻擊的一種,通過發送精心構造的、具有相同源地址和目標地址的欺騙數據包,致使缺乏相應防護機制的目標設備癱瘓
你會如何進行信息收集?
服務器信息:ip、中間件、操作系統
域名whois、ipwhois、網段歸屬
子域名探測
網站目錄掃描、接口信息掃描
端口掃描
各大引擎搜索相關信息
什么是CRLF注入攻擊?
通過“回車”和“換行”字符注入HTTP流,實現網站篡改、跨站腳本、劫持等。
防止XSS,前端后端兩個角度?
前端:
用戶輸入特殊字符過濾轉義為html實體
用戶輸出編碼
后端:
實體化編碼
函數過濾
限制字符長度