2009-11-26 49 views

回答

8

看到這個StackOverflow的帖子:How to restrict JSON access?

尤其是內螺紋此評論:for/while loops in JSON responses


基本上這是用來使攻擊者無法獲取URL,包括它自己的網頁上,並現在JavaScript已經將變量放在頁面上了,因爲一旦請求被服務,瀏覽器將進入一個無限循環,不允許其他JavaScrip訪問所述變量,這可能會使得攻擊者可能使用瀏覽器來獲取信息保持私密。

+0

好的,但如果我知道這一點,我可以使用子字符串,然後內容 - 正確。就像facebook一樣 – 2009-11-26 15:56:30

+2

不可以,因爲你不能從同一個域獲取內容,所以你不能使用XMLHttprequest或者其中的任何函數。由於它不在同一個域中,因此必須使用腳本節點將內容加載到當前頁面中,這會立即導致JavaScript引擎進入無限循環。 – 2009-11-26 15:58:15

-1

基本上這只是在解析時運行一個無限循環。這樣,用戶的瀏覽器就會凍結(最終提供一個允許用戶停止腳本的彈出窗口),並且數據永遠不會被讀取。希望這是有道理的!

相關問題