亚洲乱码中文字幕综合,中国熟女仑乱hd,亚洲精品乱拍国产一区二区三区,一本大道卡一卡二卡三乱码全集资源,又粗又黄又硬又爽的免费视频

django框架防止XSS注入的方法分析

 更新時(shí)間:2019年06月21日 09:00:11   作者:輕舞肥羊  
這篇文章主要介紹了django框架防止XSS注入的方法,結(jié)合實(shí)例形式分析了XSS攻擊的原理及Django框架防止XSS攻擊的相關(guān)操作技巧,需要的朋友可以參考下

本文實(shí)例講述了django框架防止XSS注入的方法。分享給大家供大家參考,具體如下:

XSS 是常見(jiàn)的跨站腳本攻擊,而且這種類(lèi)型的錯(cuò)誤很不容易被發(fā)現(xiàn)或者被開(kāi)發(fā)人員忽視,當(dāng)然django 框架本身是有這方面的考慮的,比如在模板中自動(dòng)開(kāi)啟了 escape, 但事實(shí)上,我在改版我的 個(gè)人博客 yihaomen.duapp.com 時(shí),在評(píng)論框的地方?jīng)]有用到富文本編輯器,而是讓用戶(hù)自己輸入內(nèi)容,如果某個(gè)用戶(hù)輸入了如下類(lèi)似的東西:

這是我的評(píng)論,

<script>alert('xss injection');</script>

而我在模板中是這樣使用的 {{comment|safe}}, 由于使用了 safe filter ,所以這里會(huì)直接彈出對(duì)話(huà)框出來(lái)。這就是XSS 注入了。真實(shí)的項(xiàng)目中是不允許出現(xiàn)這樣的情況的,用safe 的目的是為了更好的顯示html標(biāo)簽等。所以要解決的方式是在后臺(tái)接收到內(nèi)容的時(shí)候,進(jìn)行轉(zhuǎn)義處理,特別是 "< > " 這些符號(hào),以及 單引號(hào),雙引號(hào)等,最初,我自己寫(xiě)了一些替換方法。比如

def checkxss(content):
  checked_content = content
  checked_content = re.sub(r"&", "&", checked_content,0,re.I)
  checked_content = re.sub(r"'", "´", checked_content,0,re.I)
  checked_content = re.sub(r'""', """, checked_content,0,re.I)
  checked_content = re.sub(r"<", "<", checked_content,0,re.I)
  checked_content = re.sub(r">", ">", checked_content,0,re.I)
  checked_content = re.sub(r"/", "/", checked_content,0,re.I)

當(dāng)然在后臺(tái)處理掉這些,然后保存到數(shù)據(jù)庫(kù),再次打開(kāi)的時(shí)候,在模板用|safe 過(guò)濾器,就會(huì)還原成原來(lái)的樣子,確實(shí)沒(méi)錯(cuò)。但問(wèn)題是我自己畫(huà)蛇添足了。因?yàn)閐jango 自身有一系列的方法。這些方法在 django.utils.html  package中。我用這幾個(gè)寫(xiě)一個(gè)測(cè)試.

'''
Created on 2013-11-21
@author: yihaomen.com
'''
from django.utils.html import escape, strip_tags, remove_tags
html_content = """
  <html xmlns="http://www.w3.org/1999/xhtml">
  <head>
  <script>alert("test")</script>
  <title>yihaomen.com test</title>
  <link href="/static/css/style.css" rel="external nofollow" rel="stylesheet" type="text/css" />
  </head>
  <body>
   content
  </body>
  </html>
"""
def escape_html(html):
  return escape(html);
def stript_all_tags(html):
  return strip_tags(html)
def remove_part_tags(html,tags):
  return remove_tags(html, tags)
if __name__ == '__main__':
  print "====escape all tags======"
  print escape_html(html_content)
  print "====remove all tags======"
  print strip_tags(html_content)
  print "===remove part tags.====="
  print remove_part_tags(html_content,"script html body")

當(dāng)然還有更多的方法,可以查看django的代碼。 以上的方法可以看到 django 可以很方便的 eacape 所有html標(biāo)簽,也可以部分 escape html標(biāo)簽,還可以只保留內(nèi)容等。確實(shí)很方便。

由此可見(jiàn)用 django.utils.html 里面的東西,足夠應(yīng)付 xss 注入.

希望本文所述對(duì)大家基于Django框架的Python程序設(shè)計(jì)有所幫助。

相關(guān)文章

  • jupyter notebook插入本地圖片的實(shí)現(xiàn)

    jupyter notebook插入本地圖片的實(shí)現(xiàn)

    這篇文章主要介紹了jupyter notebook插入本地圖片的實(shí)現(xiàn),具有很好的參考價(jià)值,希望對(duì)大家有所幫助。一起跟隨小編過(guò)來(lái)看看吧
    2020-04-04
  • Python 列表中的修改、添加和刪除元素的實(shí)現(xiàn)

    Python 列表中的修改、添加和刪除元素的實(shí)現(xiàn)

    這篇文章主要介紹了Python 列表中的修改、添加和刪除元素的實(shí)現(xiàn),文中通過(guò)示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來(lái)一起學(xué)習(xí)學(xué)習(xí)吧
    2020-06-06
  • Python 3 實(shí)現(xiàn)定義跨模塊的全局變量和使用教程

    Python 3 實(shí)現(xiàn)定義跨模塊的全局變量和使用教程

    這篇文章主要介紹了Python 3 實(shí)現(xiàn)定義跨模塊的全局變量和使用,本文通過(guò)實(shí)例代碼相結(jié)合的形式給大家介紹的非常詳細(xì),具有一定的參考借鑒價(jià)值,需要的朋友可以參考下
    2019-07-07
  • OpenCV實(shí)現(xiàn)對(duì)象跟蹤的方法

    OpenCV實(shí)現(xiàn)對(duì)象跟蹤的方法

    OpenCV 是一個(gè)很好的處理圖像和視頻的工具,本文主要介紹了OpenCV 進(jìn)行對(duì)象跟蹤,文中通過(guò)示例代碼介紹的非常詳細(xì),具有一定的參考價(jià)值,感興趣的小伙伴們可以參考一下
    2021-10-10
  • 基于python實(shí)現(xiàn)聊天室程序

    基于python實(shí)現(xiàn)聊天室程序

    這篇文章主要為大家詳細(xì)介紹了基于python實(shí)現(xiàn)聊天室程序,該程序由客戶(hù)端與服務(wù)器構(gòu)成,使用UDP服務(wù),實(shí)現(xiàn)了群發(fā)、私發(fā)、點(diǎn)對(duì)點(diǎn)文件互傳功能,具有一定的參考價(jià)值,感興趣的小伙伴們可以參考一下
    2018-07-07
  • Python實(shí)現(xiàn)將HTML轉(zhuǎn)成PDF的方法分析

    Python實(shí)現(xiàn)將HTML轉(zhuǎn)成PDF的方法分析

    這篇文章主要介紹了Python實(shí)現(xiàn)將HTML轉(zhuǎn)成PDF的方法,結(jié)合實(shí)例形式分析了Python基于pdfkit模塊實(shí)現(xiàn)HTML轉(zhuǎn)換成PDF文件的相關(guān)操作技巧與注意事項(xiàng),需要的朋友可以參考下
    2019-05-05
  • python決策樹(shù)預(yù)測(cè)學(xué)生成績(jī)等級(jí)實(shí)現(xiàn)詳情

    python決策樹(shù)預(yù)測(cè)學(xué)生成績(jī)等級(jí)實(shí)現(xiàn)詳情

    這篇文章主要為介紹了python決策樹(shù)預(yù)測(cè)學(xué)生成績(jī)等級(jí),使用決策樹(shù)完成學(xué)生成績(jī)等級(jí)預(yù)測(cè),可選取部分或全部特征,分析參數(shù)對(duì)結(jié)果的影響,并進(jìn)行調(diào)參優(yōu)化,決策樹(shù)可視化進(jìn)行調(diào)參優(yōu)化分析
    2022-04-04
  • 使用Python對(duì)EXCEL數(shù)據(jù)的預(yù)處理

    使用Python對(duì)EXCEL數(shù)據(jù)的預(yù)處理

    這篇文章主要介紹了使用Python處理EXCEL基礎(chǔ)操作篇2,如何使用Python對(duì)EXCEL數(shù)據(jù)的預(yù)處理,文中提供了解決思路和部分實(shí)現(xiàn)代碼,一起來(lái)看看吧
    2023-03-03
  • python中對(duì)_init_的理解及實(shí)例解析

    python中對(duì)_init_的理解及實(shí)例解析

    這篇文章主要介紹了python中對(duì)_init_的理解及實(shí)例解析,文中通過(guò)示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友可以參考下
    2019-10-10
  • Python采集情感音頻的實(shí)現(xiàn)示例

    Python采集情感音頻的實(shí)現(xiàn)示例

    本文主要介紹了Python采集情感音頻的實(shí)現(xiàn)示例,文中通過(guò)示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來(lái)一起學(xué)習(xí)學(xué)習(xí)吧
    2023-04-04

最新評(píng)論