前端安全——敏感信息泄露

news/2024/12/22 20:56:53/

背景

随着 Web 应用程序的普及和用户数据价值的提升,前端安全问题日益凸显。前端应用中的敏感信息(如用户名、密码、信用卡号等)容易受到各种安全威胁,如 XSS 攻击、CSRF 攻击和源代码泄露等。这些威胁不仅影响用户体验,还可能导致严重的数据泄露事件,因此保护前端敏感信息成为了一个至关重要的议题。

示例

假设你在 Vue 项目中定义一些理敏感信息,例如一些用户信息:

<template><div><h1>个人信息</h1></div>
</template><script>
export default {name: "leakageInfo",data() {return {userList: ['Z张三', 'L李四', 'W王五', 'Z赵六', 'S孙七', 'Z周八 '],  // 示例敏感信息};},
};
</script>

上述代码在 data 里定义了一个用户数组 sensitiveInfo,虽然没有使用,但是在浏览器里面还是能通过源码查找到数据
在这里插入图片描述

解决方法

1. 通过调用后端 API 接口获取

将数据存储在后端服务器上,并通过 API 接口动态获取。这样可以确保数据不会直接暴露在前端代码中。

<template><div><h1>个人信息</h1></div>
</template><script>
import { getUserList } from '@/api/user.js';export default {name: "leakageInfo",data() {return {userList: [],};},created() {this.getNameList();},methods: {getNameList() {getUserList().then(res => {console.log('res::: ', res);this.userList = res.data.userList;})}}
};
</script>

调用接口 api 获取数据,在浏览器控制台 Network 能查看接口请求体与响应体内容,这就需要对接口请求内容进行加密
接口加解密参考文档: 前端使用 crypto-js 库 aes加解密

2. 使用 webpack-obfuscator 插件对代码进行混淆,使原始代码变得难以阅读和理解,从而避免了信息泄露

安装

npm install webpack-obfuscator@2.6.0 javascript-obfuscator@3.2.7 --save-dev
# 或者
yarn add webpack-obfuscator@2.6.0 javascript-obfuscator@3.2.7 --dev

在 vue.config.js 文件里配置

const ObfuscatorPlugin = require('webpack-obfuscator');
const { defineConfig } = require('@vue/cli-service');module.exports = defineConfig({configureWebpack: (config) => {if (process.env.NODE_ENV === 'production') {config.plugins.push(new ObfuscatorPlugin({// 压缩代码compact: true,// 是否启用控制流扁平化(降低1.5倍的运行速度)controlFlowFlattening: false,// 随机的死代码块(增加了混淆代码的大小)deadCodeInjection: false,// 此选项几乎不可能使用开发者工具的控制台选项卡debugProtection: false,// 如果选中,则会在“控制台”选项卡上使用间隔强制调试模式,从而更难使用“开发人员工具”的其他功能。debugProtectionInterval: false,// 通过用空函数替换它们来禁用console.log,console.info,console.error和console.warn。这使得调试器的使用更加困难。disableConsoleOutput: true,// 标识符的混淆方式 hexadecimal(十六进制) mangled(短标识符)identifierNamesGenerator: 'hexadecimal',log: false,// 是否启用全局变量和函数名称的混淆renameGlobals: false,// 通过固定和随机(在代码混淆时生成)的位置移动数组。这使得将删除的字符串的顺序与其原始位置相匹配变得更加困难。如果原始源代码不小,建议使用此选项,因为辅助函数可以引起注意。rotateStringArray: true,// 混淆后的代码,不能使用代码美化,同时需要配置 cpmpat:true;selfDefending: true,// 删除字符串文字并将它们放在一个特殊的数组中stringArray: true,rotateUnicodeArray: true,stringArrayEncoding: ['base64'],stringArrayThreshold: 1,// 允许启用/禁用字符串转换为unicode转义序列。Unicode转义序列大大增加了代码大小,并且可以轻松地将字符串恢复为原始视图。建议仅对小型源代码启用此选项。unicodeEscapeSequence: false,})	)}})
})

webpack-obfuscator 插件详细配置以及一些注意事项: https://blog.csdn.net/a123456234/article/details/140911695?spm=1001.2014.3001.5501

代码混淆后
在这里插入图片描述

3. 使用环境变量来管理敏感数据

创建 .env 文件,并设置环境变量

.env.development 与 .env.production 文件

VUE_APP_USER_LIST='Z张三,L李四,W王五,Z赵六,S孙七,Z周八'

项目中使用

<template><div><h1>个人信息</h1><div><div v-for="(item, index) in userList" :key="index">{{ item }}</div></div></div>
</template><script>export default {name: "leakageInfo",data() {return {};},computed: {userList() {// 将字符串转换为 JSON 数组console.log('JSON.parse(JSON.stringify(process.env.VUE_APP_USER_LIST)).split(',')::: ', 		  JSON.parse(JSON.stringify(process.env.VUE_APP_USER_LIST)).split(','));return JSON.parse(JSON.stringify(process.env.VUE_APP_USER_LIST)).split(',') || [];}},
};
</script>

实现效果
在这里插入图片描述

总结

为了有效解决前端敏感信息泄露的问题,本文提出了三种实用的方法:

  • 通过调用后端 API 接口动态获取敏感数据,避免将敏感信息硬编码在前端代码中,确保数据的安全传输和存储。
  • 利用 webpack-obfuscator 插件对前端代码进行混淆,增加破解难度,使得攻击者难以直接从源代码中获取敏感信息。
  • 通过环境变量管理敏感数据,确保其不在前端代码中直接暴露,同时便于在不同环境(如开发、测试和生产环境)中灵活配置。

这些方法相结合,不仅提升了前端应用的安全性,还增强了系统的灵活性和可维护性,从而有效防止敏感信息泄露。


http://www.ppmy.cn/news/1557288.html

相关文章

skyler实战渗透笔记(十)—IMF

skyler实战渗透笔记&#xff1a; 笔记是为了记录实战渗透学习过程&#xff0c;分享渗透过程思路与方法。 请注意&#xff1a; 对于所有笔记中复现的终端或服务器&#xff0c;都是自行搭建环境或已获授权渗透的。使用的技术仅用于学习教育目的&#xff0c;如果列出的技术用于…

Xcode 文件缺失:Missing submodule xxx

问题&#xff1a;警告或者报错&#xff1a;Missing submodule xxx 引用方式为: <XXXX/******.h> 即 <项目名/头文件名称.h> 原因&#xff1a;这种问题主要是项目名称和 文件&#xff08;主要是头文件 命名重复了&#xff09; 经过谷歌查询 原因是创建的库名称自动…

C# OpenCV机器视觉:尺寸测量

转眼就是星期一了&#xff0c;又到了阿强该工作的时候了&#xff01;阿强走进了他作为机器视觉工程师的办公室&#xff0c;准备迎接新一天的挑战。随着周末的结束&#xff0c;他心中暗想&#xff1a;“如果我能让机器像我一样聪明&#xff0c;那就太好了&#xff01;” 正当他…

React 底部加载组件(基于antd)

底部加载组件的意义在于提供一种流畅的用户体验&#xff0c;以便在用户滚动到页面底部时自动加载更多内容。这样可以让用户无需离开当前页面&#xff0c;就能够无缝地浏览更多的内容.通过底部加载组件&#xff0c;可以分批加载页面内容&#xff0c;减少一次性加载大量数据对页面…

qwt 之 QwtPlotMarker

QwtPlotMarker 是 Qwt 库中的一个类&#xff0c;用于在 QwtPlot 中添加标记点。这些标记可以是简单的线条、符号或者带有标签的图形元素&#xff0c;通常用来标注特定的数据点或位置。QwtPlotMarker 提供了多种属性来定制其外观和行为&#xff0c;例如位置、样式、颜色等。 主…

level2逐笔委托查询接口

沪深逐笔委托队列查询 前置步骤 分配数据库服务器 查询模板 以下是沪深委托队列查询的请求模板&#xff1a; http://<数据库服务器>/sql?modeorder_book&code<股票代码>&offset<offset>&token<token>查询参数说明 参数名类型说明mo…

MySQL专题:日志及MVCC

MySQL是一种广泛应用的关系型数据库管理系统&#xff0c;以其高性能和灵活性著称。在保证数据安全性和一致性方面&#xff0c;MySQL通过日志和多版本并发控制&#xff08;MVCC&#xff09;提供了强有力的支持。本文将深入解析日志和MVCC的原理及其在实际应用中的作用。 日志&a…

数据结构 ——哈希表

数据结构 ——哈希表 1、哈希表的概念 概念参考 算法数据结构基础——哈希表&#xff08;Hash Table&#xff09; 2、代码实现 下面是用数组实现哈希结构&#xff0c;开放地址法解决冲突的简单哈希表操作 #include <stdio.h> #include <stdlib.h> #include <s…