2012-09-19 54 views
1

我知道很有可能打開Goog​​le Inspect元素並更改HTML,CSS或任何指定網站的內容。在Google Inspector中更改HTML

雖然我的問題是不是真的可能是安全威脅?或者至少會威脅到您網站的完整性。假設你有一個使用PHP完成的網站,並且在一個你希望從表單發佈POST的腳本中,但有人在Inspect Element中打開了你的網站,並將表單改爲GET。您的網站無法正常運作,對嗎?

我不得不想象一些黑客流氓流氓可以對此做一些破壞,難道他們不會?我自己並不是黑社會,所以我不知道他們能做什麼,但我必須想象最糟糕的情況。

那麼這是我們在開發網站時應該考慮的另一件事嗎?人們如何改變HTML?我的意思是,我理解需要使用帶狀標籤以及所有這些來保護您的網站免受惡意用戶輸入的影響,但是不必擔心他們如何能夠真正在網站前面改變網站,這有點荒謬。

想法?

回答

1

不是,這是從來沒有一個安全威脅。絲毫不在。一個真正的黑客會使用BURP(或類似的代理)來利用低劣的web應用程序,這通常比修改JavaScript的HTML更容易。

能夠修改客戶端腳本是顯而易見的,那不是威脅。只有當一個天真的開發人員依靠這些控制措施來確保安全性時纔會產生威脅,在這個行業中,我們稱之爲CWE-602違規。你永遠不能相信客戶端,這是Web應用程序安全性的基礎。 所有與安全相關的控件都必須在服務器端。