django框架防止XSS注入的方法分析
本文實例講述了django框架防止XSS注入的方法。分享給大家供大家參考,具體如下:
XSS 是常見的跨站腳本攻擊,而且這種類型的錯誤很不容易被發(fā)現(xiàn)或者被開發(fā)人員忽視,當(dāng)然django 框架本身是有這方面的考慮的,比如在模板中自動開啟了 escape, 但事實上,我在改版我的 個人博客 yihaomen.duapp.com 時,在評論框的地方?jīng)]有用到富文本編輯器,而是讓用戶自己輸入內(nèi)容,如果某個用戶輸入了如下類似的東西:
這是我的評論,
<script>alert('xss injection');</script>
而我在模板中是這樣使用的 {{comment|safe}}, 由于使用了 safe filter ,所以這里會直接彈出對話框出來。這就是XSS 注入了。真實的項目中是不允許出現(xiàn)這樣的情況的,用safe 的目的是為了更好的顯示html標(biāo)簽等。所以要解決的方式是在后臺接收到內(nèi)容的時候,進行轉(zhuǎn)義處理,特別是 "< > " 這些符號,以及 單引號,雙引號等,最初,我自己寫了一些替換方法。比如
def checkxss(content): checked_content = content checked_content = re.sub(r"&", "&", checked_content,0,re.I) checked_content = re.sub(r"'", "´", checked_content,0,re.I) checked_content = re.sub(r'""', """, checked_content,0,re.I) checked_content = re.sub(r"<", "<", checked_content,0,re.I) checked_content = re.sub(r">", ">", checked_content,0,re.I) checked_content = re.sub(r"/", "/", checked_content,0,re.I)
當(dāng)然在后臺處理掉這些,然后保存到數(shù)據(jù)庫,再次打開的時候,在模板用|safe 過濾器,就會還原成原來的樣子,確實沒錯。但問題是我自己畫蛇添足了。因為django 自身有一系列的方法。這些方法在 django.utils.html package中。我用這幾個寫一個測試.
''' Created on 2013-11-21 @author: yihaomen.com ''' from django.utils.html import escape, strip_tags, remove_tags html_content = """ <html xmlns="http://www.w3.org/1999/xhtml"> <head> <script>alert("test")</script> <title>yihaomen.com test</title> <link href="/static/css/style.css" rel="external nofollow" rel="stylesheet" type="text/css" /> </head> <body> content </body> </html> """ def escape_html(html): return escape(html); def stript_all_tags(html): return strip_tags(html) def remove_part_tags(html,tags): return remove_tags(html, tags) if __name__ == '__main__': print "====escape all tags======" print escape_html(html_content) print "====remove all tags======" print strip_tags(html_content) print "===remove part tags.=====" print remove_part_tags(html_content,"script html body")
當(dāng)然還有更多的方法,可以查看django的代碼。 以上的方法可以看到 django 可以很方便的 eacape 所有html標(biāo)簽,也可以部分 escape html標(biāo)簽,還可以只保留內(nèi)容等。確實很方便。
由此可見用 django.utils.html 里面的東西,足夠應(yīng)付 xss 注入.
希望本文所述對大家基于Django框架的Python程序設(shè)計有所幫助。
相關(guān)文章
jupyter notebook插入本地圖片的實現(xiàn)
這篇文章主要介紹了jupyter notebook插入本地圖片的實現(xiàn),具有很好的參考價值,希望對大家有所幫助。一起跟隨小編過來看看吧2020-04-04Python 列表中的修改、添加和刪除元素的實現(xiàn)
這篇文章主要介紹了Python 列表中的修改、添加和刪除元素的實現(xiàn),文中通過示例代碼介紹的非常詳細(xì),對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧2020-06-06Python 3 實現(xiàn)定義跨模塊的全局變量和使用教程
這篇文章主要介紹了Python 3 實現(xiàn)定義跨模塊的全局變量和使用,本文通過實例代碼相結(jié)合的形式給大家介紹的非常詳細(xì),具有一定的參考借鑒價值,需要的朋友可以參考下2019-07-07Python實現(xiàn)將HTML轉(zhuǎn)成PDF的方法分析
這篇文章主要介紹了Python實現(xiàn)將HTML轉(zhuǎn)成PDF的方法,結(jié)合實例形式分析了Python基于pdfkit模塊實現(xiàn)HTML轉(zhuǎn)換成PDF文件的相關(guān)操作技巧與注意事項,需要的朋友可以參考下2019-05-05python決策樹預(yù)測學(xué)生成績等級實現(xiàn)詳情
這篇文章主要為介紹了python決策樹預(yù)測學(xué)生成績等級,使用決策樹完成學(xué)生成績等級預(yù)測,可選取部分或全部特征,分析參數(shù)對結(jié)果的影響,并進行調(diào)參優(yōu)化,決策樹可視化進行調(diào)參優(yōu)化分析2022-04-04使用Python對EXCEL數(shù)據(jù)的預(yù)處理
這篇文章主要介紹了使用Python處理EXCEL基礎(chǔ)操作篇2,如何使用Python對EXCEL數(shù)據(jù)的預(yù)處理,文中提供了解決思路和部分實現(xiàn)代碼,一起來看看吧2023-03-03