甲方爸爸学Kxss

极客

甲方爸爸学Kxss:从“被虐”到“反杀”的逆袭之路,笑不活了!

大家好呀,我是你们的老朋友,一个在互联网圈摸爬滚打了好几年的小运营,今天不聊别的,就来唠唠一件让我差点笑出腹肌的事儿——甲方爸爸学Kxss

甲方爸爸学Kxss

你没看错,就是那个让无数乙方闻风丧胆、半夜改稿改到怀疑人生的甲方爸爸,居然主动跑来学Kxss(跨站脚本攻击)了!啊这……是不是听着就离谱?别急,听我慢慢给你摆。

甲方爸爸突然“卷”起来了?

事情是这样的,上周我们公司接了个项目,甲方是个传统行业转型的老板,人挺爽快,就是有个小毛病——特别喜欢提“安全需求”,某天开会,他突然来了一句:“你们那个系统,能不能防住Kxss?”

我当时一口咖啡差点喷出来,心想:哥,你一个卖建材的,怎么突然聊起Kxss了?结果人家下一句更炸:“我最近报了个班,专门学甲方爸爸学Kxss,我觉得我得懂点技术,不然总被你们忽悠。”

好家伙,我直接好家伙!甲方爸爸学Kxss,这画风不对啊!以前都是我们求着甲方多给点预算,现在甲方居然开始自己研究漏洞了?这年头,连甲方都开始内卷了吗?

Kxss到底是个啥?甲方爸爸为啥要学?

说实话,Kxss这玩意儿,说白了就是跨站脚本攻击的一种变体,简单讲,就是坏蛋往网页里塞一段恶意脚本,等你一打开,嘿,你的cookie、账号密码可能就被人顺走了,听着挺吓人对吧?但大多数甲方爸爸平时只管“我要这个按钮大一点”“那个颜色再红一点”,谁管你什么脚本不脚本?

可这位甲方爸爸不一样,他说:“我学了之后才知道,原来我以前提的很多需求,都是在给黑客开后门!比如我非要那个搜索框能直接执行HTML,这不就是典型的Kxss温床吗?”

我一听,哎哟喂,还真是!以前我们劝他别这么干,他还不听,觉得我们偷懒,现在他自己学了,反倒主动跑来说:“那个搜索框,给我过滤!狠狠地过滤!”——这叫什么?这叫知识改变命运,学习拯救项目啊!

甲方爸爸学Kxss之后,画风逐渐失控

自从这位甲方爸爸开始学Kxss,我们的沟通画风就彻底变了,以前是:

甲方:“这个输入框能不能支持表情?” 我:“建议不要,有XSS风险。” 甲方:“你懂什么,用户体验第一!”

现在是:

甲方:“这个输入框我看了,没有做实体编码,也没有CSP策略,你们是不是想害我?” 我:“……哥,我们这就改。”

更搞笑的是,他开始在群里发各种Kxss的案例链接,还@全体成员:“大家看看,这个漏洞就是因为没过滤<script>标签,太危险了!”底下一群程序员瑟瑟发抖,心想:您老能不能别学了,再学我们饭碗都没了。

但说真的,甲方爸爸学Kxss这件事,虽然起初让人觉得好笑,但仔细一想,其实是好事,为啥?因为甲方懂技术了,需求就靠谱了;需求靠谱了,我们就不用反复改稿了;不用反复改稿了,头发就能保住了!这是双赢啊朋友们!

给想学Kxss的甲方爸爸一点真心话

如果你也是一位甲方爸爸,恰好也想学Kxss,那我给你几个掏心窝子的建议:

  1. 别光看理论,动手试试,找个靶场环境,自己注入一下,感受感受,不然你永远不知道一个没过滤的<img src=x onerror=alert(1)>有多可怕。
  2. 学了别用来刁难乙方,你学了是为了让项目更安全,不是为了在评审会上拍桌子说“这个Kxss漏洞我都能挖出来,你们干什么吃的”。
  3. 多和乙方沟通,你懂技术了,乙方反而更愿意跟你聊,因为你说的话在点子上,不用再费劲解释“为什么不能这么干”。

我想说,甲方爸爸学Kxss这事儿,真的挺励志的,它告诉我们:不管你是甲方还是乙方,持续学习才是硬道理,今天你笑甲方爸爸学Kxss,明天甲方爸爸就能用Kxss知识把你问得哑口无言。

别躺平了,赶紧去学点新东西吧!哪怕你是甲方,也得卷起来啊!不然怎么对得起“爸爸”这个称号呢?哈哈!

好了,今天就唠到这儿,如果你身边也有正在学Kxss的甲方爸爸,欢迎在评论区分享他的“光辉事迹”,咱们一起乐呵乐呵!记得点赞转发,让更多甲方爸爸看到——学Kxss,从入门到入土,哦不,从入门到精通!

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]