XSS 跨站脚本攻击

一、XSS 是什么?

全称跨站脚本攻击 ,大白话:黑客往正常网站里偷偷塞恶意代码,浏览器分不清好坏,直接执行这些代码,从而偷数据、搞破坏。

二、核心原理

网站没过滤用户输入的内容,把用户写的恶意代码,直接展示给其他访客,浏览器当成正常脚本运行。

三、3 种常见类型(最简单区分)

  1. 反射型 XSS 黑客做个带恶意代码的链接,你点了就触发,代码不存服务器,骗点击才中招,一次性
  2. 存储型 XSS(最危险) 黑客把恶意代码发在评论、留言、帖子里,存进服务器,所有打开这个页面的人都会自动执行,持久危害。
  3. DOM 型 XSS 不经过服务器,直接修改前端页面结构,本地执行代码,更隐蔽。

四、主要危害

  • 偷 Cookie(登录凭证,直接盗号)
  • 跳转到钓鱼、木马网站
  • 窃取账号、隐私信息
  • 篡改网页内容

五、最简单防御方法

  1. 过滤用户输入,删掉 / 转义<script>等危险代码
  2. 页面输出内容时转义,让代码变成普通文字
  3. 给 Cookie 加HttpOnly,禁止 JS 读取
  4. 开启 CSP 策略,限制可运行的脚本来源
相关推荐
恋猫de小郭12 分钟前
Firebase 如何让全球 Android 和 Flutter 开发者集体 Build Fail
android·前端·flutter
墨白曦煜13 分钟前
智能体架构范式总结(React、Plan-And-Solve、Reflection)
前端·react.js·前端框架
qq_4260039616 分钟前
多语言新增语种全量测试策略的测试范围
前端·javascript·python·自动化
frjc27 分钟前
Node.js 与 npm 极简安装教程
前端·npm·node.js
IMPYLH28 分钟前
HTML 的 <main> 元素
前端·html
深念Y31 分钟前
微服务抽取路线图:从胖单体到 ARM 集群
前端·arm开发·数据库·后端·微服务·云原生·架构
雪芽蓝域zzs1 小时前
Vue3 + Vite本地模拟数据(读取 JSON 数据)
前端
亿元程序员1 小时前
还有高手?用Shader让图片中的3D圆环转起来!
前端
灯澜忆梦1 小时前
【基于GO的Web开发14】gin请求重定向
前端·后端·golang·gin
qq_452396231 小时前
第十一篇:《前端性能优化体系:从加载到交互的全链路》
前端·性能优化·交互