短域名带来的安全问题
作者:网络转载 发布时间:[ 2013/7/26 10:19:50 ] 推荐标签:
短域名这个技术很早出现了。
不过把它发扬光大的看来是各种的微博。
之前写过一篇各大网站短域名安全性的对比,当时的安全性惨不忍睹 ,连基本的<script>脚本也没有过滤 ,当时说各种XSS可以通过短域名重获新生了 。
在年初的时候,专门对sina微博又去实验了一把,发现针对XSS的bug 基本都已经修复了,连晚发现的那个针对外部分享转短域名可以绕过的那个问题也修复了。
现在转短域名的安全防护应该已经很成熟了,在做安全测试过程中,针对短域名遇到的一些安全问题也可以分享交流下。
短域名有什么用 ?
1、 避免超长的链接,在页面上展示
诸如微博那样的平台,一共140个字,一个链接占了一半,根本没法在写内容了
2 、 移动平台方便观看
在手机端,超长链接的使用非常不方便
3 、 域名方便统一
所有链接全部统一处理成统一短域名格式
短域名在攻击方面有什么用?
1、 针对XSS绕过
如某网站存在xss漏洞,以反射性为例,如
http://a.com/index?w=<script>aelrt(1)</script> 经URL转码之后
http://a.com/index?w=%3Cscript%3Eaelrt(1)%3C/script%3E
这样的目标非常明显,而且在旺旺中这样的链接是发送不了的
而如果将这些链接经过短域名处理之后,如 http://a.net/AFHSJYR
这样的链接,由于无法直接验证,只能提示是风险链接
相关推荐
更新发布
功能测试和接口测试的区别
2023/3/23 14:23:39如何写好测试用例文档
2023/3/22 16:17:39常用的选择回归测试的方式有哪些?
2022/6/14 16:14:27测试流程中需要重点把关几个过程?
2021/10/18 15:37:44性能测试的七种方法
2021/9/17 15:19:29全链路压测优化思路
2021/9/14 15:42:25性能测试流程浅谈
2021/5/28 17:25:47常见的APP性能测试指标
2021/5/8 17:01:11