草庐IT

ASP.NET MVC - 安全

全部标签

javascript - 禁用内容安全策略

当我开发网站时,我经常想看看特定功能在网站上的外观。所以我去chrome开发者工具,经常运行一些javascript脚本。我经常发现某些脚本无法运行的问题,因为内容安全策略(CSP),我完全理解它是为了防止跨站点脚本攻击。问题:由于我正在使用开发人员控制台在我的浏览器客户端上为我加载的页面上测试功能,我想知道是否有办法为该特定页面禁用CSP加载后?可能在带有inspect元素的源代码中的某处,或者在开发人员控制台的某些设置部分中。 最佳答案 我不一定能保证最好的方法来做到这一点,但是有一个风险自负的扩展可用于禁用CSP:https:

javascript - PageMethods 与 ASP.Net MVC

我发现ASP.NetPageMethods非常方便且易于使用,但我刚刚开始使用MVC进行开发并且不确定如何使用它们?在MVC中,当MyFunction是Controller操作时,PageMethods.MyFunction()的等价物是什么?我知道我可以使用Json函数返回一个值,但我如何从客户端调用该操作? 最佳答案 IknowIcanusetheJsonfunctiontoreturnavalue,buthowdoIcalltheactionfromtheclient?我认为您正在寻找getJSON$.getJSON("/co

javascript - 关于 JQuery 插件,您有任何安全问题吗?

关闭。这个问题是opinion-based.它目前不接受答案。想要改进这个问题?更新问题,以便editingthispost可以用事实和引用来回答它.关闭8年前。Improvethisquestion我很好奇其他开发人员在使用JQuery插件时有什么安全问题(如果有的话)。我很少看到有关JQuery安全性的讨论。这真的不是问题吗?感谢您的想法!

asp.net - 使用 "Unknown Exception"取消页面卸载时为 "location.href"

我正在使用以下代码捕获window.onbeforeunload事件:window.onbeforeunload=function(evt){if(checkIsDirty()){varmessage='Ifyoucontinueyourchangeswillnotbesaved.';if(typeofevt=='undefined'){//IEevt=window.event;}if(evt){evt.returnValue=message;}else{returnmessage;}}}当我在确认结果中单击“取消”时,出现“未知异常”错误,调试器突出显示以下内容:onclick="l

c# - ASP.NET 的图表控件

我正在了解人们对在ASP.NET应用程序(Web窗体或MVC)中使用图表控件的意见和经验,主要是在任何类型的项目中。我目前正在做我的研究,我有一个相当大的控制list要评估。我的列表包括(排名不分先后):ASP.NET控件:DevExpressXtraCharts(http://demos.devexpress.com/XtraChartsDemos/).NET的Dundas图表(http://www.dundas.com/)用于ASP.NETAJAX的TelerikRadChart(http://www.telerik.com/)ComponentArt图表和可视化对于ASP.NET

asp.net - 是否必须在浏览器中启用 JavaScript 才能使 ASP.NET 页面正常工作?

这是一个新手问题(我确定是)。我第一次在一个小的ASP.NETWeb应用程序中尝试我正在研究如果我在浏览器中禁用Javascript会发生什么(我主要使用Firefox进行测试)。结果:我的应用程序完全崩溃了,尽管我从来没有写过任何一行Javascript。例如:我在LoginStatus控件的页面上有一个链接按钮。在我的浏览器中查看生成的HTML代码,我看到了这个:Login类似于ListView控件中的一些链接按钮,允许按某些数据字段对列表进行排序:生成的anchor标记的href包含以下内容:javascript:WebForm_DoPostBackWithOptions(...

javascript - 使用 document.body.innerHTML.replace 有多安全?

正在运行类似:document.body.innerHTML=document.body.innerHTML.replace('旧值','新值')危险吗?我担心某些浏览器可能会搞砸整个页面,并且由于这是将放置在我无法控制的站点上的JS代码,谁知道哪些浏览器可能会访问我有点担心.我的目标只是在整个body中寻找一个字符串的出现并替换它。 最佳答案 绝对有潜在危险-特别是如果您的HTML代码很复杂,或者如果它是其他人的HTML代码(即它是CMS或您创建可重用的javascript)。此外,它还会销毁您在页面元素上设置的所有事件监听器。用

javascript - JavaScript 有安全延迟吗?

一种不占用资源,只停止执行1秒然后执行的方式?我想做的是动态地将Google仪表从一个值移动到另一个值,从而产生移动到该值而不是跳到该值的效果。即-for(original_value;original_value这是一种可行的方法还是更接近于演示所做的更好?:Howto:DynamicallymoveGoogleGauge? 最佳答案 没有。Web浏览器中的JavaScript不仅是单线程的,而且与浏览器渲染共享同一个线程。如果您的JavaScript代码被阻止,浏览器UI将在此期间变得无响应。处理JavaScript中基于时间的

javascript - canvas.toDataURL() 和 drawImage() 的安全错误

vardiv=document.getElementById("new");varcanvas=document.getElementById("canvas");varctx=canvas.getContext("2d");varimg=newImage();img.src='http://www.w3.org/html/logo/downloads/HTML5_Logo_512.png';//img.src='local.png';img.onload=function(){//drawstheimageonthecanvas(works)ctx.drawImage(img,0,0

c# - 将日期参数传递给对 MVC 操作的 ajax 调用的安全方法

我有一个MVC操作,它的参数之一是DateTime,如果我传递“17/07/2012”,它会抛出一个异常,指出参数为null但不能有null值但如果我传递01/07/2012,它会被解析为Jan072012。我正在以DD/MM/YYYY格式将日期传递给ajax调用,我是否应该依赖MM/DD/YYYY格式,尽管在web.config?这是一个简单的方法,只有一个日期参数。 最佳答案 在Asp.NET-MVC中,您有三个安全选项来发送日期参数:将其作为YYYY/MM/DD发送,这是国际日期的ISO标准。使用POST请求代替GET请求。如