跳到正文

实践与教程

部署、开发、自动化与排障

101条精选

最新精选

第 101–101 条 · 共 101 条
3月5日周二
  1. PortSwigger Research78

    PortSwigger:通过表单劫持绕过CSP

    PortSwigger Research展示了攻击者利用HTML注入注入表单或formaction,在CSP未配置form-action时窃取用户凭据。文章指出default-src不涵盖表单提交,并建议按需求将form-action设为'none'、'self'或指定URL,同时介绍Burp用于检测相关问题的CSP被动扫描检查。

    推荐理由:文章结合真实案例说明CSP遗漏form-action时可能遭遇表单劫持,并给出none、self与外部URL的配置边界;Burp被动扫描检查及常见语法错误示例可直接用于安全排查。