0

0

安全处理前端敏感信息:避免客户端JavaScript修改的局限性

心靈之曲

心靈之曲

发布时间:2025-10-17 09:23:10

|

728人浏览过

|

来源于php中文网

原创

安全处理前端敏感信息:避免客户端JavaScript修改的局限性

本文探讨了仅通过客户端javascript修改或隐藏敏感信息(如截断用户名)的不足之处。由于浏览器页面源代码和网络请求载荷仍会暴露原始数据,这种方法无法满足隐私和安全需求。文章强调,确保信息不被客户端获取的唯一安全途径是在服务器端进行处理,即在数据发送到浏览器之前就完成修改或截断。教程提供了多种服务器端实现方案,包括直接修改html、使用模板引擎(如ejs)进行动态处理,以及smarty的自定义修饰符示例。

客户端JavaScript修改的局限性

前端开发中,我们有时会遇到需要对显示内容进行部分隐藏或修改的需求,例如为了隐私安全,只显示用户名的部分字符(如“Usern***”)。一种常见的直觉是使用客户端JavaScript来处理,例如通过textContent.slice(0, -3)来截断字符串。然而,这种方法存在根本性的安全漏洞。

尽管客户端JavaScript可以成功地在浏览器中修改DOM并显示截断后的内容,但它无法阻止用户通过其他方式获取原始信息。当用户右键点击页面并选择“查看页面源代码”时,或者通过浏览器开发者工具的网络请求选项卡检查数据载荷时,仍能看到服务器最初发送的未经修改的完整内容。这意味着,如果原始数据包含敏感信息,仅仅依靠客户端JavaScript进行修改并不能达到真正的隐私保护或安全目的。

服务器端处理:确保信息安全的唯一途径

要确保客户端无法看到特定的信息,唯一安全可靠的方法是根本不将其发送到客户端。这意味着所有对敏感信息的处理、截断或匿名化都必须在服务器端完成,在HTML页面生成并发送到浏览器之前。

以下是几种在服务器端实现这一目标的方法:

立即学习Java免费学习笔记(深入)”;

1. 直接在HTML中硬编码(非动态场景)

对于内容固定或不频繁变动的场景,可以直接在HTML中写入已经处理过的数据。

Usern

这种方法简单直接,但缺乏灵活性,不适用于动态生成内容的情况。

2. 使用模板引擎进行动态处理

大多数现代Web应用都使用模板引擎来动态生成HTML。模板引擎提供了在服务器端处理字符串和数据的功能,是实现内容截断的理想场所。

以EJS为例,如果你的数据对象中包含一个username属性,你可以在模板中直接对其进行字符串操作:

<%= user.username.slice(0, -3) %>

在这里,user.username.slice(0, -3)会在服务器渲染HTML时执行,只有截断后的字符串会被嵌入到最终的HTML中发送给客户端。

Teleporthq
Teleporthq

一体化AI网站生成器,能够快速设计和部署静态网站

下载

3. Smarty模板引擎的实现

对于使用Smarty等PHP模板引擎的场景,你可以利用其强大的修饰符(modifiers)功能。

a. 自定义修饰符

Smarty允许你定义自己的修饰符来处理变量。你可以创建一个PHP函数,例如smarty_modifier_truncate_three,用于截断字符串的最后三个字符。

在Smarty的插件目录(或配置的修饰符目录)中创建一个文件,例如modifier.truncate_three.php


 * Name:     truncate_three
* Purpose: Truncate a string by removing the last three characters * @param string $string input string * @return string */ function smarty_modifier_truncate_three($string) { return substr($string, 0, -3); } ?>

然后在你的Smarty模板中,你可以像使用其他修饰符一样应用它:

{$s.username|truncate_three}

这样,$s.username的值在被渲染到HTML之前,就会通过truncate_three修饰符进行处理。

b. 使用内置的truncate修饰符(截取前N个字符)

如果你的需求是截取字符串的前N个字符(而不是从末尾移除),Smarty提供了内置的truncate修饰符,使用起来更为方便:

{$s.username|truncate:3:'' nofilter}

这个例子会截取$s.username的前3个字符。''表示不添加省略号,nofilter确保内容不被转义(根据具体需求决定是否使用)。请注意,truncate修饰符默认是在字符串末尾添加省略号,如果不需要,需要将其第三个参数设置为空字符串。

注意事项与最佳实践

  • 核心原则: 任何不希望客户端看到的信息,都绝不能从服务器端发送出去。这是保护隐私和数据安全的黄金法则。
  • 代码审查: 定期对后端代码和模板文件进行审查,确保敏感信息在发送到前端之前已经过适当处理。
  • 错误处理: 在进行字符串操作时,考虑输入字符串的长度。例如,如果字符串长度不足3个字符,slice(0, -3)可能会导致空字符串或意外结果。在服务器端处理时,应加入相应的逻辑判断。
  • 统一处理: 尽量在数据模型层或服务层统一处理敏感信息的显示逻辑,而不是分散在各个模板文件中,以减少出错的可能性并提高代码的可维护性。

通过在服务器端进行数据处理,我们可以有效地防止敏感信息泄露,确保应用程序的隐私性和安全性。

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

2692

2023.09.01

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

1665

2023.10.11

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

1527

2023.10.11

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

974

2023.10.23

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

1443

2023.10.23

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

1235

2023.11.03

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

1509

2023.11.09

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

1306

2023.11.13

Java JVM 原理与性能调优实战
Java JVM 原理与性能调优实战

本专题系统讲解 Java 虚拟机(JVM)的核心工作原理与性能调优方法,包括 JVM 内存结构、对象创建与回收流程、垃圾回收器(Serial、CMS、G1、ZGC)对比分析、常见内存泄漏与性能瓶颈排查,以及 JVM 参数调优与监控工具(jstat、jmap、jvisualvm)的实战使用。通过真实案例,帮助学习者掌握 Java 应用在生产环境中的性能分析与优化能力。

19

2026.01.20

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP课程
PHP课程

共137课时 | 8.9万人学习

JavaScript ES5基础线上课程教学
JavaScript ES5基础线上课程教学

共6课时 | 8.7万人学习

PHP新手语法线上课程教学
PHP新手语法线上课程教学

共13课时 | 0.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号