本文实例讲述了django框架防止XSS注入的方法。分享给大家供大家参考,具体如下:
XSS 是常见的跨站脚本攻击,而且这种类型的错误很不容易被发现或者被开发人员忽视,当然django 框架本身是有这方面的考虑的,比如在模板中自动开启了 escape, 但事实上,我在改版我的 个人博客 yihaomen.duapp.com 时,在评论框的地方没有用到富文本编辑器,而是让用户自己输入内容,如果某个用户输入了如下类似的东西:
这是我的评论,
<script>alert('xss injection');</script>
而我在模板中是这样使用的 {{comment|safe}}, 由于使用了 safe filter ,所以这里会直接弹出对话框出来。这就是XSS 注入了。真实的项目中是不允许出现这样的情况的,用safe 的目的是为了更好的显示html标签等。所以要解决的方式是在后台接收到内容的时候,进行转义处理,特别是 "< > " 这些符号,以及 单引号,双引号等,最初,我自己写了一些替换方法。比如
def checkxss(content): checked_content = content checked_content = re.sub(r"&", "&", checked_content,0,re.I) checked_content = re.sub(r"'", "´", checked_content,0,re.I) checked_content = re.sub(r'""', """, checked_content,0,re.I) checked_content = re.sub(r"<", "<", checked_content,0,re.I) checked_content = re.sub(r">", ">", checked_content,0,re.I) checked_content = re.sub(r"/", "/", checked_content,0,re.I)
当然在后台处理掉这些,然后保存到数据库,再次打开的时候,在模板用|safe 过滤器,就会还原成原来的样子,确实没错。但问题是我自己画蛇添足了。因为django 自身有一系列的方法。这些方法在 django.utils.html package中。我用这几个写一个测试.
''' Created on 2013-11-21 @author: yihaomen.com ''' from django.utils.html import escape, strip_tags, remove_tags html_content = """ <html xmlns="http://www.w3.org/1999/xhtml"> <head> <script>alert("test")</script> <title>yihaomen.com test</title> <link href="/static/css/style.css" rel="external nofollow" rel="stylesheet" type="text/css" /> </head> <body> content </body> </html> """ def escape_html(html): return escape(html); def stript_all_tags(html): return strip_tags(html) def remove_part_tags(html,tags): return remove_tags(html, tags) if __name__ == '__main__': print "====escape all tags======" print escape_html(html_content) print "====remove all tags======" print strip_tags(html_content) print "===remove part tags.=====" print remove_part_tags(html_content,"script html body")
当然还有更多的方法,可以查看django的代码。 以上的方法可以看到 django 可以很方便的 eacape 所有html标签,也可以部分 escape html标签,还可以只保留内容等。确实很方便。
由此可见用 django.utils.html 里面的东西,足够应付 xss 注入.
希望本文所述对大家基于Django框架的Python程序设计有所帮助。
django,防止XSS注入
免责声明:本站文章均来自网站采集或用户投稿,网站不提供任何软件下载或自行开发的软件! 如有用户或公司发现本站内容信息存在侵权行为,请邮件告知! 858582#qq.com
《魔兽世界》大逃杀!60人新游玩模式《强袭风暴》3月21日上线
暴雪近日发布了《魔兽世界》10.2.6 更新内容,新游玩模式《强袭风暴》即将于3月21 日在亚服上线,届时玩家将前往阿拉希高地展开一场 60 人大逃杀对战。
艾泽拉斯的冒险者已经征服了艾泽拉斯的大地及遥远的彼岸。他们在对抗世界上最致命的敌人时展现出过人的手腕,并且成功阻止终结宇宙等级的威胁。当他们在为即将于《魔兽世界》资料片《地心之战》中来袭的萨拉塔斯势力做战斗准备时,他们还需要在熟悉的阿拉希高地面对一个全新的敌人──那就是彼此。在《巨龙崛起》10.2.6 更新的《强袭风暴》中,玩家将会进入一个全新的海盗主题大逃杀式限时活动,其中包含极高的风险和史诗级的奖励。
《强袭风暴》不是普通的战场,作为一个独立于主游戏之外的活动,玩家可以用大逃杀的风格来体验《魔兽世界》,不分职业、不分装备(除了你在赛局中捡到的),光是技巧和战略的强弱之分就能决定出谁才是能坚持到最后的赢家。本次活动将会开放单人和双人模式,玩家在加入海盗主题的预赛大厅区域前,可以从强袭风暴角色画面新增好友。游玩游戏将可以累计名望轨迹,《巨龙崛起》和《魔兽世界:巫妖王之怒 经典版》的玩家都可以获得奖励。