XSS 跨站脚本攻击

一、XSS 是什么?

全称跨站脚本攻击 ,大白话:黑客往正常网站里偷偷塞恶意代码,浏览器分不清好坏,直接执行这些代码,从而偷数据、搞破坏。

二、核心原理

网站没过滤用户输入的内容,把用户写的恶意代码,直接展示给其他访客,浏览器当成正常脚本运行。

三、3 种常见类型(最简单区分)

  1. 反射型 XSS 黑客做个带恶意代码的链接,你点了就触发,代码不存服务器,骗点击才中招,一次性
  2. 存储型 XSS(最危险) 黑客把恶意代码发在评论、留言、帖子里,存进服务器,所有打开这个页面的人都会自动执行,持久危害。
  3. DOM 型 XSS 不经过服务器,直接修改前端页面结构,本地执行代码,更隐蔽。

四、主要危害

  • 偷 Cookie(登录凭证,直接盗号)
  • 跳转到钓鱼、木马网站
  • 窃取账号、隐私信息
  • 篡改网页内容

五、最简单防御方法

  1. 过滤用户输入,删掉 / 转义<script>等危险代码
  2. 页面输出内容时转义,让代码变成普通文字
  3. 给 Cookie 加HttpOnly,禁止 JS 读取
  4. 开启 CSP 策略,限制可运行的脚本来源
相关推荐
zander2584 小时前
知识分享平台项目复习第二天:登录模块中的双令牌与刷新安全(2)
xss·csrf·cors·登录模块·cookie的三个属性
Captaincc6 小时前
AI用量v0.1.11更新发布 新增 jusage doctor 诊断指令 托盘展示token 和余额 新增 AutoClaw 支持
前端·后端·vibecoding
计算机魔术师8 小时前
德国Wiki被黑后两周,OpenAI终于把模型失控的账本摊开了
前端
kyriewen8 小时前
我让 AI 当面试官面了我一轮:第 3 个追问我就卡住了(附 10 道追问清单)
前端·面试·ai编程
IT_陈寒8 小时前
Python的GIL把我坑惨了,多线程跑得比单线程还慢
前端·人工智能·后端
前端snow9 小时前
ai agent --- 多agent框架之图编排引擎-langgraph
前端
竹林8189 小时前
OmniPic Studio v3.2.1 核心技术架构与全平台发版解析文档
前端·浏览器
JamesZhang800789 小时前
页面内存只涨不跌? 一次泄漏排查, 牵出 WeakMap 的诞生
前端
Z小明9 小时前
第 6 章 组件进阶
前端·vue.js
江华森9 小时前
HTTP请求的完整过程详解:从DNS解析到TCP挥手的微秒级实战分析
前端