首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往

CSP进阶-302 Bypass CSP

CSP真神奇,前段时间看了一篇国外的文章,导致有了新的体验,302不仅仅可以在ssrf中有特殊的表现,就连csp也可以,很强势 原文连接 漏洞 让我们逐步分析漏洞的成因 根据文章,首先我们意识到如果我们构造一个重定向...,就可以bypass CSP的域限制,在分析之前,我们先看一个测试页面 <?...被CSP拦截了 去掉外域的允许 将代码改为 <?...u=//xss.cc/myjs/a.js这句跳转到了外域xss.cc的myjs目录下,但是我们把外域下的CSP策略删除了。 结果是CSP仍然会追过去,被拦截了,什么都没发生。.../ 事实上如果想要避免这样的问题,我们需要紧缩csp中允许的范围,而最好的解决办法是禁用重定向,文档中关于重定向的文章在这里 https://www.w3.org/TR/CSP2/#source-list-paths-and-redirects

87230
您找到你想要的搜索结果了吗?
是的
没有找到

嘿,前端的CSP & CSP如何落地,了解一下?

CSP(Content-Security-Policy)是一个HTTP response header, 它描述允许页面控制用户代理能够为指定的页面加载哪些资源, 可防止XSS攻击 使用方式: Content-Security-Policy...通过随意设置响应头来测试CSP MDN文档 简单过一遍常见的指令 获取资源相关的指令 font-src frame-src img-src script-src media-src style-src.../report Content-Security-Policy: report-uri /current_page_report 其他的指令比较简单,但使用场景可能不是很多,有兴趣去MDN看看 CSP...因此页面改造第一步是先通过仅仅上报的头来观察一段时间,看看哪些资源哪些case是不符合CSP的,漏掉的加上,不合理的干掉 初始化资源指令,给default-src一个'self',让资源都默认走本地。...第二阶段 观察一段时间后,自己的上报站点如果有CSP报错,那么去解决掉,然后继续观察一段时间重复同样的步骤,直到没有CSP错误。

2.7K30

一文详解 非标准AB实验

导语|标准AB实验归因顺利,非标准AB实验劳心劳力,一文get非标准AB实验案例。 本文作者:makinochen,腾讯PCG产品策划 1.  AB实验概要  1.1.  ...本文以实验分析为切入点,从数据产品的视角,与大家一起探讨业务中常见的非标准AB实验案例。 2.  AB实验分类  2.1.  ...非标准AB实验定义 实验组和对照组的实验分流、数据上报、统计链路三者有任何一项不一致,可以理解为非标准AB实验。...非标准AB实验在实验分析上,通常表现为实验指标GAP大,业务不可归因,同时做N轮实验频繁验证。不同业务的非标准AB实验场景很多,我把搜索业务下常见的两类非标准AB实验与大家一起探讨下。 3.  ...非标准AB实验案例  在搜索实验场景下,非标准AB实验通常因为数据上报改动或者统计链路不可复用导致的。数据上报改动通常是上报时机的变化,数据分析上极难感知,但是对技术口径影响很大,导致数据波动很大。

98320
领券